قاموس مصطلحات الأمن السيبراني

قاموس عربي إنجليزي لمصطلحات الأمن السيبراني مع تعريف كل مصطلح، من إصدارات المركز.

مصطلحات الأمن السيبراني بالعربية والإنجليزية

يضم القاموس 561 مصطلحاً مع تعريف كل مصطلح، وهو من إعداد سراج الدين أحمد امبابي وخالد بن سليمان الغثبر ضمن إصدارات المركز. ابحثوا بالمصطلح العربي أو الإنجليزي.

الوصول / الدخولAccess

القدرة على الاستفادة من أي مورد من موارد نظام معلومات معين.

هيئة الوصولAccess Authority

الكيان المسؤول عن مراقبة ومنح صلاحيات الوصول للجهات المصرح لها.

التحكم في الوصولAccess Control

قبول أو رفض طلبات معينة تختص بـ 1) الحصول على (حيازة) معلومات واستخدامها و كذلك الحصول على خدمات تتعلق بمعالجتها 2) الدخول إلى منشآت مادية محددة مثل المباني الحكومية والمؤسسات العسكرية ونقاط العبور الحدودية.

قوائم التحكم في الوصولAccess Control Lists - (ACLs)

سجل يضم : 1) بيانات المستخدمين ( شاملةً المجموعات والمعدات والعمليات) الممنوحين إذن باستخدام مورد نظام معين و 2) أنواع الوصول المصرح لهم.

المسؤوليةAccountability

الهدف الأمني الذي يولد الحاجة لتتبع أعمال جهة بعينها. يدعم ذلك عدم الإنكار ، الردع ، تشخيص الخطأ ، اكتشاف ومنع الاختراق ، القدرة على الاسترجاع بعد تنفيذ الفعل ، الإجراء القانوني.

إصدار/اعتماد الموافقةAccreditation

قرار الإدارة الرسمية صادر من أحد الكوادر العليا لهيئة ما للتصريح بالموافقة على تشغيل نظام معلومات والقبول صراحةً بتعريض عمليات تلك الهيئة للمخاطرة (بما في ذلك رسالتها أو وظائفها أو مصداقيتها أو سمعتها) أو أصولها أو منسوبيها بناءً على تطبيق مجموعة عناصر التحكم الأمني المتفق عليها

حدود الاعتمادAccreditation Boundary

كل ما يقوم "موظف إصدار التصريح" بالموافقة عليه من مكونات نظام معلومات باستثناء ما تم الموافقة عليه بشكل منفصل من أنظمة يتصل بها نظام المعلومات.

حيثيات الاعتمادAccreditation Package

الأدلة المقدمة إلى موظف "إصدار التصريح" لاستخدامها في عملية إصدار قرار الموافقة الأمنية. تتضمن تلك الأدلة على سبيل المثال وليس الحصر: 1) الخطة الأمنية للنظام 2) نتائج التقييم الصادرة عن التوثيق الأمني 3) خطة العمل ومراحله.

جهة الاعتمادAccrediting Authority

الجهة المخول لها رسمياً سلطة أن تكون مسئولة عن تشغيل نظام معلومات معين ضمن حد مقبول من المخاطرة بعمليات هيئة معينة بما يشمل رسالتها ووظائفها ومصداقيتها وسمعتها بالإضافة إلى أصولها أو منسوبيها.

بيانات التنشيطActivation Data

هي تلك البيانات الخاصة المطلوبة للوصول إلى وحدات التشفير النمطية باستثناء المفاتيح.

المحتوى النشطActive Content

يشير المحتوى النشط إلى الوثائق الالكترونية التي يمكنها تنفيذ أو تشغيل أعمال على منصة الحاسوب آلياً بدون تدخل من المستخدم.

الأمن الكافيAdequate Security

الأمن الذي يتناسب مع مدى المخاطرة والضرر الناتج من تعرض المعلومات إلى الفقد أو العبث أو الوصول غير المصرح به أو التغيير.

الإجراءات الإدارية الوقائيةAdministrative Safeguards

أعمال وسياسات وإجراءات إدارية للتحكم في اختيار وتطوير وتطبيق وصيانة معايير الأمن بغرض حماية المعلومات الالكترونية وضبط تصرفات العاملين داخل الجهة المؤمنة فيما يختص بحماية المعلومات.

المعيار المتقدم للتشفيرAdvanced Encryption Standard (AES)

يحدد المعيار المتقدم للتشفير خوارزمية التشفير الصادر بشأنها موافقة من الحكومة الأمريكية التي يمكن استخدامها لحماية البيانات الالكترونية. وتمثل خوارزمية المعيار المتقدم للتشفير قالب متناظر من الترميز يمكنه تشفير وفك تشفير المعلومات. يحدد هذا المعيار خوارزمية "ريجندايل" وهي تشفير قالب متناظر يمكنها معالجة قوالب بيانات بطول 128 بت باستخدام مفاتيح ترميز طولها 128 و192 و256 بت.

هيئة التوثيق التابعة لوكالةAgency Certification Authority (CA)

هيئة تصديق تعمل بالنيابة عن وكالة معينة بحيث تكون خاضعة للرقابة التشغيلية لتلك الوكالة

العميلAgent

برنامج يستخدم في هجمات حجب الخدمة الموزعة التي ترسل سيل من البيانات الخبيثة يتدفق إلى المضيف بناءاً على تعليمات صادرة من معالج تحكم.

تحليلAnalysis

فحص بيانات مجمعة نظراً لأهميتها ودلالتها للحالة موضع النقاش.

برامج مكافحة الفيروساتAntivirus Software

برنامج يقوم بمراقبة الحاسوب أو الشبكة للتعرف على كل أنواع البرمجيات الخبيثة ومنع أو عزل ما يظهر من حالات (أعراض) تلك البرمجيات الخبيثة.

مقدم الطلب / مشتركApplicant

في بعض الأحيان يطلق على المشترك اسم "مقدم الطلب" بعد تقديمه طلباً إلى هيئة التوثيق للحصول على شهادة على أن يكون ذلك قبل انتهاء إجراءات إصدار تلك الشهادة.

تطبيقApplication

استخدام الموارد المعلوماتية (المعلومات وتقنية المعلومات) لتلبية مجموعة محددة من متطلبات المستخدم.

تصفية محتوى التطبيقApplication Content Filtering

يقوم برنامج وكيل بتصفية محتوى التطبيق لإزالة أو عزل الفيروسات التي ربما ترد في مرفقات البريد الالكتروني أو حجز أنواع معينة من امتدادات بريد الانترنت المتعددة الأغراض أو لتصفية أنواع أخرى من المحتوى النشط مثل جافا و جافاسكريبت وعناصر التحكم من نوع اكتف إكس.

صادر بشأنه موافقةApproved

ما يتفق مع المعيار الفيدرالي لمعالجة المعلومات أو ما يصدر بشأنه توصيه من المعهد الوطني للمقاييس والتقنية بمعنى أخر خوارزمية أو طريقة 1) محددة في المعيار الفيدرالي لمعالجة المعلومات أو في توصيات المعهد الوطني للمقاييس والتقنية أو 2) مطبقة في المعيار الفيدرالي لمعالجة المعلومات أو توصيات المعهد الوطني للمقاييس والتقنية.

وضعية التشغيل الصادر بشأنها موافقةApproved Mode of Operation

وضعية معينة لوحدة التشفير النمطية التي تقوم بتشغيل وظائف الأمن الصادر بشأنها موافقة فقط ( لا يجب الخلط بينها وبين وضعية محددة لوظيفة أمنية صادر بشأنها موافقة مثل وضعية معيار تشفير البيانات ووضعية قالب الترميز المسلسل) .

وظيفة أمنية صادر بشأنها موافقةApproved Security Function

وظيفة أمنية (مثل خوارزمية التشفير أو طريقة إدارة مفتاح التشفير أو طريقة التصديق) والتي تكون إما أ) محددة في معيار صادر بشأنه موافقة ب) أو مستخدمة في معيار صادر بشأنه موافقة ومذكورة في ملحق خاص بذلك المعيار أو في وثيقة مشار إليها داخله ج) أو محددة ضمن قائمة من وظائف أمنية مصدق عليها.

أسلوب التقييمAssessment Method

نشاط أو عمل مركز يبذله المقيم لقياس خاصية معينة من خواص الرقابة الأمنية.

إجراءات التقييمAssessment Procedure

مجموعة من الأنشطة أو الأعمال يقوم بها المقيم لتحديد مدى تطبيق الرقابة الأمنية بشكل صحيح وتشغيلها حسب المطلوب وتحقيقها للنتائج المرجوة منها فيما يختص باستيفاء المتطلبات الأمنية للنظام.

أصل / (مورد رئيسي)Asset

تطبيق رئيسي أو نظام دعم عام أو برنامج له تأثير بالغ أو منشأة مادية أو نظام للتعامل مع المهام الحرجة أو مجموعة من الأنظمة المرتبطة منطقياً.

تأمين / ضمانAssurance

أحد الأهداف الخمسة للأمن التي تتضمن دعماً لثقتنا باستيفاء الأربع أهداف الأخرى للأمن (التكامل ، استمرارية توفر الخدمة ، السرية ، المسؤولية) بشكل كاف من خلال طريقة محددة في التنفيذ. يتضمن الاستيفاء الكامل لتلك العناصر 1) سلامة الأداء للنواحي الوظيفية 2) ضمان حماية كافية ضد الأخطاء غير المتعمدة (من المستخدمين أو البرامج) 3) والمقاومة الكافية لمحاولات الاختراق والتخطي المتعمدة.

مفاتيح غير متناظرةAsymmetric Keys

مفتاحين مرتبطين أحدهما مفتاح عام والأخر خاص يتم استخدمهما لأداء عمليات متكاملة مثل التشفير وفك التشفير أو إصدار التوقيع والتحقق من صحة التوقيع.

بصمة هجومAttack Signature

مجموعة متسلسلة من الأحداث تشير إلى وجود محاولة وصول غير مصرح بها.

هيئة التحقق من خصائص الهويةAttribute Authority

جهة تحددها هيئة السياسات الفيدرالية لسياسات البنية التحتية للمفتاح العام أو وكالة مماثلة بحيث يكون لها سلطة التحقق من توافق الخصائص مع هوية معينة.

التدقيق والفحصAudit

مراجعة مستقلة وفحص للسجلات والأنشطة لتقييم كفاية عناصر تحكم النظام للتأكد من موافقتها للسياسات وإجراءات التشغيل المقررة، وإصدار التوصيات حول ما هو ضروري من تغييرات في عناصر التحكم أو السياسات أو الإجراءات.

بيانات التدقيق والفحصAudit Data

سجل تاريخي لأنشطة النظام لتوفير إمكانية إعادة بناء وفحص سلسلة من الأحداث و التغييرات التي شهدها حدث معين.

أدوات تيسير التدقيق والفحصAudit Reduction Tools

معالجات تم إعدادها مسبقاً لخفض حجم سجلات الفحص والتدقيق بغرض تسهيل المراجعة اليدوية. قبل إجراء المراجعة الأمنية تستطيع هذه الأدوات إزالة العديد من سجلات التدقيق والفحص المعروفة بانخفاض أهميتها الأمنية. تقوم هذه الأدوات عموماً بإزالة أنواع محددة من الأحداث مثل تلك السجلات الناتجة عن عمليات النسخ الاحتياطي الدورية التي تحدث في نهاية كل ليلة.

سجل الفحص و المراجعةAudit Trail

سجل يوضح من قام بالدخول إلى نظام تقنية معلومات و العمليات التي قام بتنفيذها أثناء فترة معينة.

يصدق على / يتحقق من هويةAuthenticate

التأكد من هوية جهة معينة عند تقديم تلك الهوية.

التصديق / التحقق من الهويةAuthentication

التأكد من صحة هوية الخاصة بأحد المستخدمين أو العمليات أو الأجهزة. يكون ذلك عادة كأحد متطلبات السماح بالوصول إلى الموارد الموجودة في نظام معلومات معين. عملية تأسيس الثقة وتشمل التحقق من صحة الهوية والتحقق من مصدر الرسالة ومحتواها. عملية تهدف إلى تحديد مصدر المعلومات أو هوية جهة ما.

شفرة التحقق من الهويةAuthentication Code

معادلة تشفير حسابية تعتمد على وظيفة أمنية صادر بشأنها موافقة (تعرف أيضاً باسم شفرة رسالة التصديق) .

آلية التحقق من الهويةAuthentication Mechanism

آليات تعتمد على الأجهزة أو البرامج بحيث تجبر المستخدمين على إثبات هوياتهم قبل الوصول للبيانات الموجودة على أحد الأجهزة.

وضعية التحقق من الهويةAuthentication Mode

وضعية تشغيل تستخدم قالب ترميز معين يمكنها تأمين الثقة في هوية المستخدم وبالتالي في تكامل البيانات.

برتوكول التحقق من الهويةAuthentication Protocol

عملية تبادل للرسائل محددة بدقة يجري خلالها التحقق من صحة امتلاك احد الرموز المميزة بغرض التحقق عن بعد من هوية الشخص الذي يطلب التعامل مع نظام معين. بعض برتوكولات التصديق تقوم بإنشاء مفاتيح تشفير تستخدم لتوفير الحماية طوال فترة التعامل مع النظام ولذلك تكون البيانات المنقولة خلال تلك الفترة محمية بفضل تشفيرها.

علامة التصديقAuthentication Tag

زوجين من السلاسل النصية مرتبطة بالبيانات للتأكد من مصداقيتها.

الرمز المميز للتحقق من الهويةAuthentication Token

معلومات التحقق المتبادلة أثناء التحقق من صحة الهوية

خاصية المصداقيةAuthenticity

خاصية أن تكون أصلياً وقابل للتحقق من هويتك والوثوق بها من خلال منح الثقة في صحة الإرسال والرسالة ومرسلها.

تصريحAuthorization

قرار الإدارة الرسمية الصادر من أحد الكوادر العليا لهيئة ما لاعتماد الموافقة على تشغيل نظام معلومات والقبول علانيةً بتعريض عمليات تلك الهيئة للمخاطرة (بما في ذلك رسالتها ووظائفها ومصداقيتها وسمعتها) أو أصولها أو منسوبيها بناءاً على تنفيذ مجموعة من عناصر التحكم الأمني المتفق عليها.

موظف إصدار التصريحAuthorizing Official

الموظف (الكيان) المسئول رسمياً عن تشغيل نظام معلومات معين ضمن حد مقبول من المخاطرة بعمليات هيئة معينة (بما يشمل رسالتها ووظائفها ومصداقيتها وسمعتها) بالإضافة إلى أصولها أو منسوبيها.

مندوب إصدار التصريحAuthorizing Official Designated Representative

شخص يختاره موظف إصدار التصريح للعمل نيابة عنه في تنسيق وتنفيذ الأنشطة الضرورية المطلوبة أثناء التوثيق و الاعتماد الأمني لأحد أنظمة المعلومات.

النقل الآلي للمفتاحAutomated Key Transport

نقل مفاتيح التشفير (عادة بطريقة مشفرة) باستخدام وسائل الكترونية مثل شبكات الحاسوب كما هو الحال في بروتوكولات نقل مفتاح التشفير وقبوله.

مولد كلمة المرور الآليAutomated Password Generator

خوارزمية تقوم بإنشاء كلمات مرور العشوائية غير مرتبطة بمستخدم معين.

استمرارية توفر الخدمةAvailability

التأكد من إمكانية الوصول إلى المعلومات واستخدامها في الوقت المناسب وبشكل يعتمد عليه.

نسخة احتياطيةBackup

نسخة من الملفات والبرامج لتسهيل عملية الاسترجاع في حالة الضرورة.

الحد الأدنى من الأمنBaseline Security

الحد الأدنى من عناصر التحكم الأمنية المطلوبة لحماية نظام معلومات معين بناءاً على الاحتياجات المحددة لحماية سرية وتكامل و/أو استمرارية توفر خدمة هذا النظام.

الرقابة والمتابعة والضبطBaselining

مراقبة الموارد لتحديد نماذج الاستخدام الأمثل بهدف كشف الانحرافات الخطيرة.

جهاز المضيف المحصنBastion Host

هو جدار حماية نموذجي يجرى تنصيبه على نظام تشغيل جرى إعداده وتقويته خصيصاً ليكون مقاوم للهجمات.

المحصلة السلوكيةBehavioral Outcome

ما يتوقع من شخص تلقى تدريباً خاصاً يمكنه من إظهار مردود ما تعلمه عن أمن المعلومات من خلال أداءه الوظيفي.

الربطBinding

عملية ضم عنصرين مرتبطين من عناصر المعلومات. اعتراف من طرف ثالث موثوق يقوم بربط هوية جهة معينة بمفتاح التشفير العام لتلك الجهة. يمكن أن يتم تطبيق ذلك من خلال 1) قيام هيئة توثيق بإصدار شهادة مفتاح التشفير العام 2) قيام موظف أمن بالتحقق من بيانات دخول تلك الجهة ووضع مفتاح التشفير العام لتلك الجهة مع رقم مميز في قاعدة بيانات آمنة أو 3) إتباع الأسلوب التناظري.

قياس حيويBiometric

ميزة جسدية أو سلوكية من مميزات الإنسان. ميزة جسدية أو صفة سلوك الشخصي قابلة للقياس تستخدم في تعريف شخصية مقدم الطلب أو التحقق منها. تعد صور الوجه وبصمات الأصابع ونماذج الكتابة من أمثلة القياسات الحيوية.

معلومات القياس الحيويBiometric Information

هي تلك المعلومات الالكترونية المخزنة بخصوص مقياس حيوي معين و تكون في شكل نقاط خام أو مضغوطة أو في شكل له بعض الخصائص مثل النماذج.

نظام قياس حيويBiometric System

نظام آلي قادر على: 1) الحصول على عينة قياس حيوية من المستخدم النهائي 2) استخلاص بيانات القياس الحيوي من تلك العينة 3) مقارنة بيانات القياس الحيوي بتلك الموجودة في نموذج أو أكثر 4) تقدير مدى التماثل بينهما و 5) الإشارة إلى ما إذا كان التعرف أو التحقق من صحة الشخصية قد تم إنجازه أم لا.

نموذج قياس حيويBiometric Template

أحد خواص معلومات القياس الحيوي ( تفاصيل أو شكل مثلاً) .

نموذج /قالب جاهزBiometric Template

سجل بيانات لصورة قياس حيوي.

الهجوم المختلطBlended Attack

شفرة برمجية خبيثة تستخدم عدة أساليب كي تدعم انتشاره.

قالبBlock

تسلسل من وحدات البت الثنائية يشكل المدخلات والمخرجات والحالة والمفاتيح المتعاقبة. طول ذلك التسلسل هو عدد وحدات البت التي يتضمنها. تفسر القوالب أيضاً على أنها مصفوفة من وحدات البايت.

تشفير القالبBlock Cipher

خوارزمية تشفير متناظرة تحول قالب من المعلومات في وقت واحد مستخدمة مفتاح تشفير. من صفات تلك الخوارزمية أن طول قالب المدخلات هو نفس طول قالب المخرجات.

خوارزمية تشفير القالبBlock Cipher Algorithm

مجموعة من الدوال الحسابية ومعكوساتها يجري توحيدها معيارياً باستخدام مفتاح تشفير حيث تقوم الدالة بتحويل سلسلة ذات طول محدد من وحدات البت إلى سلسلة من وحدات البت لها نفس الطول.

فيروس قطاع التشغيلBoot Sector Virus

فيروس يقوم بزراعة نفسه داخل قطاع تشغيل نظام معين ثم يصيب سجل التشغيل الرئيسي.

حماية حدود النظامBoundary Protection

فرض الرقابة والتحكم في الاتصالات على الحدود الخارجية بين أنظمة المعلومات الخاضعة بالكامل لإدارة ورقابة منظمة معينة وتلك الأنظمة التي لا تخضع لإدارتها ورقابتها بشكل كامل، بالإضافة إلى فرضهما على الحدود الداخلية الرئيسية بين نظم المعلومات التي تخضع بأكملها لإدارة ورقابة تلك المنظمة بغرض منع واكتشاف محاولات الاتصال الخبيثة وغير المصرح بها وكذلك استعمال وسائل اتصال يمكن التحكم بها مثل الوكيل وبوابات الوصول والموجهات وجدران الحماية والقنوات المشفرة.

موجه اتصال خارجيBoundary Router

موجه خارجي يوضع على نقاط اتصال المنظمات مع شبكة خارجية.

طريقة الاستقصاء في الهجوم على كلمة المرورBrute Force Password Attack

أسلوب لمحاولة الدخول على أحد الأجهزة التي تمثل عائقاً من خلال إجراء المحاولات باستخدام كلمات مرور متنوعة تجمع عدد من الحروف و/أو الأرقام.

إغراق ذاكرة التخزين المؤقتBuffer Overflow

شرط في قناة الاتصال يمكن من خلاله وضع عدد اكبر من المدخلات في منطقة مخصصة لاحتجاز البيانات بما يفوق قدرتها الاستيعابية لذلك من خلال استبدال المعلومات الموجودة بالكتابة عليها. يستخدم المهاجمون ذلك الشرط لإسقاط النظام أو إدخال شفرات خاصة تم إعدادها بمهارة عالية تسمح لهم بالسيطرة على النظام والتحكم فيه.

الهجوم بإغراق ذاكرة التخزين المؤقتBuffer Overflow Attack

أسلوب التحميل الزائد للبيانات داخل مساحة محددة سلفاً في منطقة حفظ البيانات مما يؤدى إلى احتمالية الكتابة على الكتابة الموجودة في الذاكرة أو تخريبها.

خطة الحفاظ على استمرارية العملBusiness Continuity Plan (BCP)

توثيق مجموعة من التعليمات والإجراءات المعدة سلفاً لوصف كيفية الحفاظ على وظائف العمل داخل منظمة معينة أثناء وبعد حدوث خلل خطير.

تحليل متطلبات الطوارئBusiness Impact Analysis (BIA)

تحليل لما يخص نظام تقنية المعلومات من متطلبات وعمليات وعلاقات متبادلة تستخدم في توصيف ما يخص النظام من متطلبات طارئة وأولويات في حالة حدوث خلل خطير.

خطة استعادة حركة العملBusiness Recovery-Resumption Plan (BRP)

توثيق لمجموعة من التعليمات والإجراءات المحددة سلفاً تصف كيفية استعادة حركة العمل بعد حدوث خلل خطير.

التقاطCapture

أسلوب الحصول على عينة قياس حيوي من مستخدم نهائي.

حامل البطاقةCardholder

شخص معين يمتلك بطاقة شخصية لتحديد الهوية.

شهادة رقميةCertificate

شكل رقمي للبيانات يوفر على الأقل ما يلي 1) تحديد هيئة التوثيق التي أصدرت الشهادة 2) أسماء المشتركين فيها 3) المفتاح العام للمشترك 4) يحدد الفترة التي تكون خلالها تلك الشهادة صالحة للعمل 5) يحمل التوقيع الالكتروني لهيئة التوثيق التي أصدرت الشهادة. مجموعة من البيانات التي تشير بشكل منفرد إلى كيان واحد بحيث تحتوى على المفتاح العام لذلك الكيان وأي معلومات أخرى ممكنة. تكون الرسالة مصدق عليها رقمياً من طرف ثالث موثوق به وعليه يتم ربط المفتاح العام بذلك الكيان. هناك معلومات إضافية في الشهادة الرقمية يمكن من خلالها تحديد كيفية استخدام المفتاح ومدة تشفيره.

هيئة إدارة الشهادات الرقميةCertificate Management Authority (CMA)

هيئة توثيق أو هيئة تسجيل.

سياسة الشهادة الرقميةCertificate Policy (CP)

شكل خاص من السياسات الإدارية يتواءم مع معاملات إلكترونية تطبق أثناء إدارة الشهادة الرقمية. تعالج سياسة الشهادة الرقمية كل النواحى المرتبطة باصدارها واستخراجها وتوزيعها وحساباتها واستعادتها وكذلك إدارتها. وبشكل غير مباشر يمكن لسياسة الشهادة الرقمية أن تتحكم فى المعاملات المنجزة بنظام اتصالات تتوفر له الحماية من خلال نظام أمن يعتمد على الشهادة الرقمية. من خلال التحكم في الامتدادات الخاصة بالشهادات الرقمية الحرجة يمكن لتلك السياسات وما يصاحبها من تقنية المتابعة والضبط دعم تدابير الخدمات الأمنية التي تطلبها تطبيقات معينة.

قائمة الشهادات الرقمية الملغاةCertificate Revocation List (CRL)

قائمة شهادات المفتاح العام الملغية. يتم إصدار تلك القائمة والتوقيع عليها رقمياً بواسطة هيئة توثيق.

هيئة تحديد حالة الشهادة الرقميةCertificate Status Authority

كيان موثوق فيه توفر بشكل مباشر لطرف تابع امكانية التحقق من مصداقية شهادة رقمية معينة وربما أيضاً يوفر معلومات إضافية عن الشهادة الخاضعة للفحص .

معلومات مرتبطة بالشهادات الرقميةCertificate-Related Information

معلومات غير مضافة للشهادة الرقمية مثل العنوان البريدي للمشترك. ربما تستخدم هيئة توثيق معين تلك البيانات لإدارة الشهادات الرقمية.

توثيقCertification

تقييم شامل لكل عناصر التحكم والرقابة الإدارية والتشغيلية والفنية داخل نظام معلومات دعماً للحصول على الموافقة الأمنية بغرض تحديد مدى تطبيق عناصر التحكم تطبيقاً سليماً ومدى عملها طبقاً للطريقة المقصودة وتحقيقها للنتائج المرجوة لتلبية متطلبات أمن النظام

وكيل التوثيق الأمنيCertification Agent

الفرد أو المجموعة أو المنظمة المسؤولة عن إدارة التوثيق الأمني.

هيئة التوثيقCertification Authority (CA)

كيان موثوق يقوم بإصدار وإلغاء شهادات المفتاح العام. ذلك الكيان الموجودة في البنية التحتية للمفتاح العام حيث يتولى مسئولية إصدار الشهادات والتأكد من الالتزام بسياسة البنية التحتية للمفتاح العام.

مرفق هيئة التوثيقCertification Authority Facility

مجموعة الأجهزة والموظفين والإجراءات والمباني التي تستخدمها هيئة التوثيق لإصدار شهادة التوثيق وإلغاءها.

بيان بممارسة أعمال التوثيقCertification Practice Statement (CPS)

إعلان بالممارسات التي تتخذها هيئة التوثيق في سبيل إصدار أو وقف أو إلغاء أو تجديد الشهادات بالإضافة إلى توفير إمكانية الوصول إليها في ظل متطلبات معينة كتلك المحددة في سياسة الشهادة أو عقد توفير الخدمات.

سلسلة متابعة الدليلChain of Custody

عملية تتبع حركة الدليل من خلال جمعه وحمايته وتحليل دورة تطوره بواسطة توثيق كل شخص تناوله بالتغيير وكذلك تاريخ ووقت تجميعه أو نقله والغرض من ذلك النقل.

بروتوكول سؤال وإجابة تحديد الهويةChallenge-Response Protocol

بروتوكول تصديق يقوم فيه المسؤول عن التحقق من الهوية بإرسال سؤال إلى صاحب الطلب الذي يقوم بدوره بدمج ذلك السؤال مع سر مشترك (عادة يتم دمج السؤال والسر معاً) لتوليد إجابة ترسل إلى المسؤول عن التحقق حيث يكون لديه علم بإجابة السؤال المشترك ويمكنه معرفتها بشكل مستقل ومقارنتها بالإجابة التي تلقاها من صاحب الطلب. إذا تطابقت الإجابتين يعتبر صاحب الطلب قد نجح فى الحصول على تصديق لهويته. عندما يكون السؤال المشترك عبارة عن مفتاح تشفير فإن مثل هذه البرتوكولات عموماً تتسم بالأمان ضد محاولات التصنت. أما إذا كان السؤال المشترك "كلمة مرور" فان المتصنت لا يتعرض لكلمة السر مباشرة ولكنه ربما يستطيع الحصول عليها من خلال شن هجوم لتخمين كلمة السر دون الاتصال بالشبكة.

رئيس قطاع المعلوماتChief Information Officer (CIO)

موظف الوكالة المسؤول عن: 1) إسداء النصيحة ومد يد العون لرئيس الوكالة التنفيذي والآخرين من كوادر الإدارة العليا للتأكد من تحصيل تقنية المعلومات وترتيب موارد البيانات بشكل يتوافق مع القوانين والأوامر التنفيذية والتعليمات والسياسات واللوائح والأولويات التي أرساها رئيس الوكالة. 2) إعداد وصيانة وتسهيل تطبيق بنية معلوماتية سليمة تتسم بالتكامل داخل الوكالة 3) إنشاء تصميم فعال وطريقة تشغيل متقنة لكل موارد المعلومات الرئيسية بما في ذلك تحسين إجراءات العمل داخل الوكالة.

عملية الترميزCipher

سلسلة من التحويلات التي تحول نص غير مشفر إلى نص مشفر باستخدام مفتاح ترميز.

قالب الترميز المسلسل- شفرة التصديق الخاصة بالرسالةCipher Block Chaining-Message Authentication Code (CBC-MAC)

خوارزمية قالب تشفير ذات مفتاح سرى تستخدم في تشفير البيانات واستخراج شفرة التصديق الخاصة بالرسالة بغرض التأكد من موثوقية الرسالة ومحتوياتها من بيانات.

مفتاح الترميزCipher Key

مفتاح تشفير سرى تستخدمه دالة تمديد المفتاح لتوليد مجموعة من المفاتيح المتعاقبة ويمكن تصويرها كمصفوفة مستطيلة من وحدات البايت تتألف من أربعة صفوف وعدد غير محدد من الأعمدة.

حزمة الترميزCipher Suite

مجموعة من عناصر التعريف تتسم بقابلية خوارزميتها للنقاش. يجري تعريف حزم الترميز بطريقة مقروءة بشرياً باستخدام شفرة مخزنة يمكن تذكرها.

نص الترميزCiphertext

مخرجات البيانات من عملية الترميز أو مدخلاتها في عملية الترميز المعكوس.

مقدم الطلب / المدعىClaimant

الطرف الذي يتحقق من هويته باستخدام بروتوكول التصديق. كيان يكون هو نفسه رئيساً أو ممثلاً عن رئيس لاستيفاء أغراض التحقق من الهوية بالإضافة إلى الوظائف التي تتطلب تبادل لبيانات التصديق. المدعى الذي يؤدى العمل نيابة عن الرئيس يجب أن يتحلى بالصلاحيات اللازمة للشروع في تبادل بيانات التصديق على سبيل المثال امتلاك البطاقات الذكية الخاصة بالمدعى يمكن أن ينوب عن العنصر البشرى وهو الرئيس في تلك الحالة.

معلومات سرية / مصنفةClassified Information

معلومات تم تصنيفها بناءاً على القرار التنفيذي رقم 13292 أو أي قرارات تالية بغرض الحماية ضد الكشف غير المصرح به ويتم تميزها للإشارة إلى سريتها عند تحويلها إلى الأرشيف كملفات وثائقية.

العميل (برنامج/تطبيق)Client (Application)

أحد مكونات نظام معين عادة ما تكون عملية حاسوبية تعمل نيابة عن أحد العناصر البشرية حيث تستفيد من أحد الخدمات التي يوفرها خادم معين.

موقع باردCold Site

منشأة احتياطية تضم ما يلزم من تجهيزات كهربية ومادية لتكون منشأة للحاسوب ولكنها لا تحتوى على أجهزة الحاسوب. يكون الموقع على استعداد لاستقبال أجهزة الحاسوب البديلة في حال وجوب انتقال المستخدمين من مبنى الحاسوب الرئيسي إلى مبنى آخر بديل.

تعارض/تصادمCollision

اثنين أو أكثر من عناصر المدخلات تنتج نفس المخرجات.

الرقابة الأمنية المشتركةCommon Security Control

الرقابة الأمنية التي يمكن تطبيقها على واحد أو أكثر من أنظمة معلومات وكالة حيث تتسم بالخصائص التالية: 1) من الممكن إسناد تطوير وتنفيذ وتقييم الرقابة إلى موظف مسؤول أو أحد عناصر المنظمة (غير مالك نظام المعلومات) و 2) يمكن استخدام نتائج تقييم الرقابة لدعم التوثيق الأمني واعتماد الموافقة على العمليات الخاصة بنظام معلومات الوكالة التي تم تطبيق الرقابة فيها.

الثغرات والمخاطر الأمنية الشائعةCommon Vulnerabilities and Exposures (CVE)

قاموس يضم الأسماء الشائعة لأشهر الثغرات في أنظمة المعلومات.

عناصر التحكم المكافئةCompensating Controls

عناصر التحكم الإدارية والتشغيلية والفنية مثل إجراءات الوقاية وعوامل المقاومة التي يتم العمل بها داخل منظمة بدلاً من عناصر التحكم الموصى بها في الحد الأدنى من عناصر التحكم الأمني المنخفض أو المتوسط أو المرتفع بغرض توفير درجة مساوية أو مكافئة من الحماية لنظام معلومات معين.

عناصر التحكم الأمني المكافئةCompensating Security Controls

عناصر التحكم الإدارية والتشغيلية والفنية مثل إجراءات الوقاية وعوامل المقاومة التي يتم العمل بها داخل منظمة بدلاً من عناصر التحكم الموصى بها في الحد الأدنى من عناصر التحكم الأمني المنخفض أو المتوسط أو المرتفع المذكورة في المنشور الخاص رقم 53-880 الصادر من المعهد الوطني للمقاييس والتقنية في أمريكا بغرض توفير درجة مساوية أو مكافئة من الحماية لنظام معلومات.

انتهاك أمنىCompromise

الإفصاح عن معلومات لأشخاص غير مصرح لهم أو انتهاك السياسة الأمنية لنظام بالإفصاح عن أو تغيير أو تخريب أو فقد شيء سواء بنية مبيتة أو عن غير قصد. الإفصاح عن بيانات حساسة أو تغيير ها أو تبديلها أو استخدامها بدون تصريح (بما في ذلك مفاتيح تشفير النصوص غير المشفرة وغيرها من المعايير الأمنية الحرجة.

التحليل الجنائي لبيانات الحاسوبComputer Forensics

جمع بيانات متعلقة بالحاسوب والاحتفاظ بها وتحليلها من أجل أغراض تقصى الحقائق بطريقة تحافظ على تكامل البيانات.

حادثة أمن الحاسوبComputer Security Incident

انتهاك أو تهديد خطير بانتهاك السياسات الأمنية للحاسوب أو سياسات الاستخدام المتفق عليها أو الممارسات القياسية لأمن الحاسوب.

فريق التعامل مع الحوادث الأمنية للحاسوبComputer Security Incident Response Team (CSIRT)

قوة مهيئة للمساعدة فى الاستجابة للحوادث المرتبطة بأمن الحاسوب. يطلق عليها أيضاً فريق الاستجابة لحوادث الحاسوب أو مركز الاستجابة لحوادث الحاسوب أو قوة الاستجابة لحوادث الحاسوب

عنصر أمن الحاسوبComputer Security Object (CSO)

مورد أو أداة أو آلية تستخدم للحفاظ على حالة من الأمن في بيئة تقوم على الحاسوب. توصف هذه العناصر طبقاً للخواص التي تمتلكها والعمليات التي تنفذها أو ما يتم تنفيذه عليها من عمليات بالإضافة إلى علاقاتها بالعناصر الأخرى.

سجل عناصر أمن الحاسوبComputer Security Objects Register

مجموعة من أسماء وتعريفات عناصر أمن الحاسوب محفوظة بواسطة هيئة للتسجيل.

فيروس الحاسوبComputer Virus

يشبه فيروس الحاسوب حصان طروادة لأنه برنامج يحتوى على شفرة مخفية يقوم عادة بتنفيذ بعض الوظائف غير المرغوبة. الاختلاف الرئيسي بين الفيروس وحصان طروادة هو أن الشفرة المخفية داخل فيروس الحاسوب يستطيع التكاثر من خلال إلصاق نسخة منه ببرامج أخرى وربما تحتوى أيضاً على عوامل تخريب تعمل فقط إذا توفرت شروط معينة.

مبدأ السرية والخصوصيةConfidentiality

الاحتفاظ بقيود مصرح بها على الوصول إلى المعلومات و الإفصاح عنها بما في ذلك وسائل حماية معلومات الخصوصية و الملكية الشخصية. خاصية أن تظل البيانات الحساسة غير معلن عنها للذين لم يصرح لهم من الأفراد أو الكيانات أو العمليات.

التحكم في تهيئة/إعدادات النظامConfiguration Control

عملية للتحكم في إجراء التغييرات للأجهزة والبرمجيات وبرامج التشغيل المثبتة في ذاكرة القراءة والوثائق للتأكد من حماية نظام المعلومات ضد التغييرات الخاطئة قبل أو أثناء أو بعد تطبيق النظام.

خطة الطوارئContingency Plan

ما تم تخطيطه من سياسة وإجراءات إدارية لحفظ واسترجاع عمليات التشغيل بما فيها عمليات الحاسوب على الأرجح في مكان بديل وذلك لاستخدامه في حالات الطوارئ وسقوط النظام والكوارث.

خطة استمرار التشغيلContinuity of Operations Plan (COOP)

مجموعة من التعليمات والإجراءات المحددة سلفاً تبين كيفية استمرار تشغيل الوظائف الأساسية لمنظمة معينة لمدة 30 يوم نتيجة لحدوث كارثة وذلك قبل العودة إلى الطريقة المعتادة في تشغيل العمليات.

خطة استمرار الدعمContinuity of Support Plan

توثيق لمجموعة من التعليمات والإجراءات المحددة سلفاً فرضها رسمياً مكتب الإدارة والميزانية A-130 حيث تبين كيفية استمرار عمل التطبيقات الرئيسية وأنظمة الدعم العام في حال حدوث خلل خطير.

معلومات التحكمControl Information

المعلومات المدخلة إلى وحدة تشفير نمطية بغرض إدارة تشغيل الوحدة.

التحكم في الربط بين السياسات الأمنيةControlled Interface

آلية تيسر الحكم على سياسات أمنية لأنظمة مترابطة مختلفة (مثل التحكم في تدفق المعلومات من و إلى نظام مرتبط بغيره)

ملفات جمع البياناتCookie

معلومة يرسلها خادم الويب إلى برنامج المتصفح مرفقة بالمورد المطلوب. يقوم المتصفح بتخزين تلك المعلومة مؤقتاً على أن يعيدها لخادم الويب مرة أخرى في الزيارات أو الطلبات التالية.

أسلوب العدادCounter with Cipher Block Chaining-Message Authentication Code (CCM)

وضعية تشغيل لخوارزمية تشفير قالب بمفتاح متناظر. وهي تجمع بين أساليب وضعية العداد و خوارزمية "مسلسل قالب التشفير / شفرة التصديق الخاصة بالرسالة" للتأكيد على سرية و مصداقية بيانات الحاسوب

عوامل المقاومةCountermeasures

أعمال أو أدوات أو إجراءات أو أساليب أو معايير أخرى تعمل على تقليل الثغرات الأمنية في نظام المعلومات. تعتبر مرادفاً لعناصر التحكم الأمني وإجراءات الوقاية.

عناصر اعتماد المصداقيةCredential

عنصر يعمل على الربط رسمياً بين الهوية (وبشكل اختياري بعض الخواص الإضافية) وبين رمز مميز يمتلكه ويتحكم فيه شخص معين. أدلة تؤيد مصداقية أو صلاحية شخص معين.

موفر خدمة عناصر اعتماد المصداقيةCredentials Service Provider (CSP)

كيان موثوق يقوم بإصدار أو تسجيل الرموز المميزة للمشتركين بالإضافة إلى إصدار عناصر اعتماد مصداقيتهم. ربما يضم ذلك الكيان الهيئات المسئولة عن التسجيل وما تحتها من جهات التحقق من الهوية. كما يمكن أن يتمثل في طرف ثالث مستقل أو ربما يقوم بإصدار عناصر اعتماد المصداقية للاستخدام الخاص داخله فقط.

معيار أمني حرجCritical Security Parameter

معلومات تتعلق بالأمن مثل مفاتيح التشفير الخاصة والسرية وكذلك بيانات التصديق مثل كلمات المرور وأرقام التعريف الشخصية التي يؤدى الإفصاح عنها أو تغيرها إلى انتهاك الأمن الخاص بأحد وحدات التشفير النمطية.

مستوى الدرجة الحرجةCriticality Level

يشير إلى النتائج المترتبة على التصرف غير الصحيح لنظام معين. كلما زادت خطورة الآثار المباشرة أو غير المباشرة المتوقعة من ذلك التصرف غير الصحيح كلما زاد مستوى الدرجة الحرجة.

شهادة الثقة المتبادلةCross-Certificate

شهادة تستخدم لإقامة علاقة ثقة بين هيئتي توثيق.

كسر الشفرةCryptanalysis

1) عمليات تنفذ لكسر حماية التشفير بدون المعرفة المبدئية للمفتاح المستخدم في توفير الحماية. 2) دراسة لأساليب حسابية بغرض كسر طرق التشفير وأمن نظام المعلومات. يشمل ذلك عملية البحث عن أخطاء أو نقاط ضعف في تنفيذ خوارزمية معينة أو حتى في الخوارزمية نفسها.

موظف التشفيرCrypto Officer

موظف أو عملية تقوم بالنيابة عن الموظف بتنفيذ إنشاء التشفير أو وظائف الإدارة.

خوارزمية التشفيرCryptographic Algorithm

إجراء حسابي معرف بدقة له مدخلات متغيرة بما في ذلك مفتاح تشفير معين و ينتج أحد المخرجات

حدود التشفيرCryptographic Boundary

حواجز متصلة ومعرفة بوضوح لإقامة الحدود المادية لوحدة تشفير نمطية وتشمل كل الأجهزة والبرامج و/أو مكونات وحدة التشفير المثبتة في ذاكرة القراءة.

التشفير باستخدام دالة الاختزالCryptographic Hash Function

دالة تحول سلسلة نصية من وحدات البت ذات الطول العشوائي إلى سلسلة محددة الطول من وحدات البت. تتميز دالة الاختزال الصادر بشأنها موافقة بالمواصفات التالية: 1) (وحيدة الاتجاه) بمعنى أنه من غير الممكن رياضياً الحصول على مدخل يمكن تحويله إلى مخرج محددة سلفاً و 2) (مقاومة للتعارض) فمن غير الممكن رياضياً الحصول على أي مدخلين مختلفين يتحولان إلى نفس المخرج.

مفتاح تشفيرCryptographic Key

قيمة تستخدم في العمليات التشفيرية مثل فك التشفير والتشفير وإصدار التوقيع أو التحقق من صحته. معيار يستخدم بالاقتران مع خوارزمية تشفير حيث يقوم بتحديد التشغيل المخصص لتلك الخوارزمية. معيار يستخدم مقترناً بخوارزمية تشفير لتحديد . تحويل البيانات من النص البسيط إلى نص مشفر . تحويل النص المشفر إلى نص غير مشفر . حساب التوقيع الالكتروني من البيانات . التحقق من صحة التوقيع الرقمي المحسوب من البيانات . شفرة التصديق المحسوبة من البيانات أو . اتفاقية تبادل لأحد الأسرار المشتركة.

وحدة التشفير النمطيةCryptographic Module

مجموعة من الأجهزة أو البرامج أو برامج التشغيل المثبتة في ذاكرة القراءة أو خليط مما سبق لتنفيذ منطق أو عمليات التشفير بما في ذلك خوارزميات التشفير وتكون دائماً ضمن حدود التشفير الخاصة بالوحدة النمطية. مجموعة من الأجهزة والبرامج و/أو برامج التشغيل المثبتة في ذاكرة القراءة للقيام بتنفيذ وظائف أمنية صادر بشأنها موافقة بما في ذلك خوارزميات التشفير وإصدار المفاتيح وتكون ضمن حدود التشفير.

سياسة الأمن الخاص بوحدة التشفير النمطيةCryptographic Module Security Policy

توصيف محدد لقواعد الأمن التي سوف تعمل من خلالها وحدة تشفير نمطية بما في ذلك القواعد المستمد من متطلبات معيار (FIPS 140-2) والقواعد الإضافية التي يفرضها البائع.

برنامج إثبات صلاحية وحدات التشفير النمطيةCryptographic Module Validation Program (CMVP)

برنامج يثبت استيفاء وحدات التشفير النمطية لمعيار معالجة المعلومات الفيدرالي FIPS 140-2 ومعايير تشفير أخرى. هذا البرنامج نتاج الجهد المشترك بين المعهد الوطني للمقاييس والتقنية NIST ومؤسسة أمن الاتصالات CSE في الحكومة الكندية. المنتجات التي ثبت استيفائها لمعيار FIPS 140-2 يتم منحها الموافقة من الوكالات الفيدرالية في كلتا الدولتين بهدف حماية المعلومات الحساسة (من جهة الولايات المتحدة) أو المعلومات المحددة (من جهة كندا). الهدف من ذلك البرنامج هو تطوير استخدام وحدات التشفير النمطية المطابقة وتوفير مقياس أمني للوكالات الفيدرالية لاستخدامه في مشتريات الأجهزة التي تحتوى على وحدات تشفير نمطية سليمة.

قوة التشفيرCryptographic Strength

مقياس للعدد المتوقع من العمليات المطلوبة لكسر آلية من آليات التشفير.

رمز مميز للتشفيرCryptographic Token

رمز مميز يكون السر فيه عبارة عن مفتاح تشفير.

التشفيرCryptography

ذلك الفرع من فروع المعرفة الذي يهتم بتقديم مبادئ ووسائل وأساليب تحويل البيانات بغرض إخفاء ما تحويه من دلالات لفظية ومنع استخدامها دون تصريح وكذلك منع تغييرها. ذلك الفرع من المعرفة الذي يهتم بتقديم المبادئ والوسائل والأساليب التي توفر أمن المعلومات بما في ذلك السرية وتكامل البيانات وعدم الإنكار والمصداقية. وينقسم إلى مفتاح سري أو مفتاح عام. تشفير المفتاح السري يعتمد على استخدام مفتاح تشفير واحد مشترك بين طرفين. نفس المفتاح يستخدم في تشفير وفك تشفير البيانات. يحتفظ الطرفين بهذا المفتاح سراً . أما تشفير المفتاح العام فانه يستخدم مفتاحين أحدهما مفتاح عام والأخر مفتاح خاص. كلا المفتاحين مرتبط بالأخر ولكن للمفتاح العام خاصية وهي انه لن يجدي اشتقاق المفتاح الخاص FIPS 140-1. في نظام تشفير المفتاح العام يمتلك كلا الطرفين زوج يضم مفتاح عام وأخر خاص. المفتاح العام متاح لأي شخص بينما يجب الاحتفاظ بسرية المفتاح الخاص.

علم الشفراتCryptology

هو ذلك العلم الذي يتعامل مع الاتصالات المخفية والمتنكرة والمشفرة ويضم أمن الاتصالات واستخبارات الاتصالات.

فترة التشفيرCryptoperiod

الفترة التي تظل خلالها إعدادات المفتاح فعالة

الفحص الدوري لأخطاء إرسال البياناتCyclical Redundancy Check (CRC)

أسلوب للتأكد من عدم تبديل البيانات بعد إرسالها من خلال قناة اتصال.

عنصر بياناتData Element

وحدة أساسية من المعلومات لها معنى فريد وفئات فرعية (عناصر بيانات) ذات قيمة معرفة بشكل مميز. من أمثلة عناصر البيانات النوع والسلالة والموقع الجغرافي.

خوارزمية تشفير البياناتData Encryption Algorithm (DEA)

محرك تشفير يستخدم بواسطة خوارزمية التشفير الثلاثية للبيانات.

معيار تشفير البياناتData Encryption Standard (DES)

خوارزمية تشفير صادر بشأنها موافقة من حكومة الولايات المتحدة وتعتمد على الترميز المتناظر تستخدم بواسطة الشركات والوكالات الحكومية المدنية. وقد صمم المعيار المتقدم للتشفير ليحل محل معيار تشفير البيانات. لم تعد خوارزمية معيار تشفير البيانات المفرد آمنة والسبب أنه يمكن حالياً إجراء محاولات على كل مفتاح باستخدام أجهزة معينة أو وحدة تجميع عالية الأداء وبالرغم من ذلك يعتبر معيار التشفير الثلاثي للبيانات آمناً.

تكامل البياناتData Integrity

خاصية عدم تغيير البيانات بطريقة غير مصرح بها. يغطى مفهوم التكامل البيانات في مرحلة تخزينها وأثناء معالجتها وأثناء مراحلها الانتقالية.

فك التشفيرDecryption

عملية تحويل نص التشفير إلى نص غير مشفر. عملية تغيير نص تشفير إلى نص غير مشفر باستخدام خوارزمية و مفتاح تشفير. تحويل نص تشفير إلى نص بسيط باستخدام خوارزمية تشفير

ملف محذوفDeleted File

ملف تم إزالته منطقياً وليس بالضرورة مادياً من نظام التشغيل ربما للتخلص من دليل يؤدى للتورط في جريمة. حذف الملفات لا يعنى بالضرورة فقدان إمكانية استرجاع كل البيانات الأصلية أو جزء منها.

منطقة محايدةDemilitarized Zone (DMZ)

شبكة مكونة من بربط اثنين من جدران الحماية. الأنظمة التي يتم الوصول إليها عن بعد ولكنها تحتاج لقدر من الحماية عادة ما توضع في شبكات المنطقة المحايدة.

تعطيل الخدمةDenial of Service (DoS)

منع الوصول المصرح به إلى الموارد أو تأخير العمليات التي يكون فيها الوقت عاملاً حرجاً. (ربما يقاس الوقت عندما يكون عاملاً حرجاً بالملي ثانية أو بالساعات اعتماداً على الخدمة المقدمة) .

نائب موظف إصدار التصريحDesignated Approving (Accrediting) Authority (DAA)

الشخص الذي وقع عليه الاختيار من قبل موظف إصدار التصريح لكي ينوب عنه في التنسيق والقيام بالأنشطة الضرورية المطلوبة أثناء التوثيق الأمني واعتماد الموافقة لأحد أنظمة المعلومات.

تحليل التباين في القوةDifferential Power Analysis (DPA)

تحليل الاختلافات في استهلاك الطاقة الكهربية لوحدة تشفير نمطية باستخدام أساليب إحصائية متقدمة و/أو طرق أخرى بغرض استخلاص المعلومات المتعلقة بمفاتيح التشفير المستخدمة في خوارزمية تشفير معينة.

الدليل الرقميDigital Evidence

المعلومات الالكترونية المخزنة أو المنقولة في شكل رقمي. عملية تعتمد على مفتاح غير متناظر حيث يتم استخدام المفتاح الخاص للتوقيع رقمياً على وثيقة الكترونية بينما يقوم المفتاح العام بالتحقق من صحة ذلك التوقيع. التوقيعات الالكترونية توفر إمكانية التحقق من الهوية وحماية التكامل. تحويل للبيانات غير قابل للنسيان حيث يسمح بإثبات مصدر البيانات (بلا أي إنكار) وكذلك التحقق من تكاملها. النتيجة المترتبة على التحويل المشفر للبيانات والذي إن تم تطبيقه بطريقة صحيحة يوفر الخدمات التالية: 1. التحقق من المصدر 2. صحة البيانات وتكاملها 3. عدم قدرة الموقع على الإنكار.

خوارزمية التوقيع الرقميDigital Signature Algorithm

خوارزميات غير متناظرة تستخدم لتوقيع البيانات رقمياً.

خطة معالجة الكوارثDisaster Recovery Plan (DRP)

خطة مكتوبة لمعالجة التطبيقات الحرجة في حالة تعطل الأجهزة والبرامج الرئيسية أو تعرض المنشات للدمار.

قطع الاتصالDisconnection

إنهاء الاتصال المتبادلة بين اثنين أو أكثر من أنظمة تقنية المعلومات. قطع الاتصال من الممكن أن يكون مخطط له (على سبيل المثال نتيجة لتغير احتياجات العمل) أو غير مخطط له (على سبيل المثال نتيجة هجوم أو أية طوارئ أخرى)

التحكم النسبي في الوصولDiscretionary Access Control

الأساس الذي يقوم عليه هذا النوع من الأمن هو أن المستخدم أو برنامج التشغيل نيابة عن المستخدم مسموح له أن يحدد بوضوح أنواع وصول المستخدمين الآخرين (أو البرامج المنفذة التي تنوب عنهم) إلى المعلومات التي تقع تحت سيطرته

خللDisruption

حدث غير مخطط له يتسبب في توقف النظام العمومي أو التطبيقات الرئيسية لفترة غير مقبولة من الزمن (على سبيل المثال انقطاع التيار الكهربي لفترة قد تكون قصيرة أو تمتد أو عدم توفر شبكة الاتصالات لفترة طويلة أو تعرض الأجهزة والمنشأة إلى التلف أو الدمار)

عنصر التعريف المميزDistinguishing Identifier

المعلومات التي تميز كيان بعينه دون التباس في عملية التصديق للتحقق من الهوية

حجب الخدمة الموزعDistributed Denial of Service (DDoS)

أسلوب لحجب الخدمة باستخدام العديد من أجهزة المضيف بغرض تنفيذ الهجوم

مجال / نطاقDomain

مجموعة من الأطراف الفاعلة وعناصر معلوماتها بالإضافة إلى سياسة أمن مشترك

شهادة مزدوجة الاستخدامDual-Use Certificate

شهادة يقصد لها أن تستخدم في خدمات كلاً من التوقيع الالكتروني وتشفير البيانات

الاهتمام المناسبDue Care

مسؤولية المديرين ومنظماتهم تجاه الالتزام بتوفير أمن المعلومات للتأكد من أن نوع التحكم وتكلفته وكذلك تطبيقه يتناسب مع النظام المدار

نسخة طبق الأصل من الأدلة الرقميةDuplicate Digital Evidence

إعادة إنتاج رقمي دقيق لكل البيانات الموجودة على الجهاز الأصلي وما يتعلق به من وسائط

مدة الصلاحيةDuration

حقل بيانات في شهادة ينقسم إلى حقلين فرعيين هما "تاريخ الإصدار" و"تاريخ الإصدار التالي"

بروتوكول الإعداد الديناميكي للمضيفDynamic Host Configuration Protocol (DHCP)

بروتوكول يستخدم لإعطاء عناوين بروتوكول الانترنت لكل أجهزة الشبكة.

"بيضة الفصح"Easter Egg

تعبير مجازي عن وظيفة أو امكانية مخفية فى التطبيق تصبح نشطة عند إدخال مجموعة من الاوامر أو الضغط على توليفة من المفاتيح عادةً ما تكون غير موثقة أو بالأحرى تكون معقدة. تستخدم "بيضة الفصح" بشكل نموذجي لعرض البيانات الخاصة بفريق تطوير دون أن تسبب أى تهديد.

تصفية العناوين الوهميةEgress Filtering

عملية منع حزم البيانات التي يكون من الواضح استخدامها لعناوين انترنت وهمية مثل عناوين المصدر من الشبكات الداخلية

التحقق من الهوية الكترونياًElectronic Authentication

عملية إثبات الثقة في هويات المستخدمين التي تقدم الكترونياً لنظام معلومات.

التصديق الالكتروني / التحقق من الهوية الكترونياًElectronic Authentication (E-authentication)

عملية إثبات الثقة في هويات المستخدمين المقدمة الكترونياً لنظام معلومات

عناصر اعتماد المصداقية الالكترونيةElectronic Credentials

وثائق الكترونية تستخدم للتصديق تقوم بربط الهوية أو أحد الخواص بالرمز المميز للمشترك

الأدلة الالكترونيةElectronic Evidence

معلومات وبيانات لها قيمة في عملية التحريات وتخزن في أو تنقل بواسطة وسيلة إلكترونية

مدخل المفتاح الالكترونيElectronic Key Entry

مدخل مفاتيح التشفير إلى وحدة التشفير النمطية باستخدام أساليب إلكترونية مثل البطاقات الذكية أو وسائل تحميل المفتاح (ربما لا يملك مشغل المفتاح المعرفة بقيمة المفتاح المدخل)

مفتاح مشفرEncrypted Key

مفتاح تشفير تم تشفيره باستخدام دالة أمنية صادر بشأنها موافقة مع مفتاح تشفير أساسي أو رقم تعريف شخصي أو كلمة مرور بغرض إخفاء القيمة الأساسية للنص غير المشفر للمفتاح

شبكة مشفرةEncrypted Network

شبكة تكون الرسائل فيها مشفرة (على سبيل المثال باستخدام معيار تشفير البيانات أو المعيار المتقدم للتشفير أو غيرها من الخوارزميات المناسبة) لمنع الأطراف غير المصرح لها من القراءة

التشفيرEncryption

هو تحويل البيانات إلى شكل يسمى نص الترميز حيث لا يمكن فهمه بسهولة من خلال الأشخاص غير المصرح لهم. تحويل النص غير المشفر إلى نص الترميز من باستخدام خوارزمية تشفير. تحويل النص غير المشفر إلى نص الترميز لأغراض السرية والأمن

شهادة التشفيرEncryption Certificate

شهادة تحتوى على مفتاح عام يستخدم في تشفير الرسائل الالكترونية أو الملفات أو المستندات أو عمليات نقل البيانات بالإضافة إلى إنشاء أو تبديل مفتاح خاص بفترة التعامل مع النظام لنفس الأغراض

تشفير النهاياتEnd to End Encryption

تشفير الاتصالات الذي تكون فيه البيانات مشفرة عند نقلها عبر الشبكة مع الاحتفاظ معلومات التوجيه مرئية

كيانEntity

إما أن يكون فاعل (بمعنى أنه عنصر فعال يؤدي بعض العمليات على المعلومات أو حالة النظام) أو أنه مفعول (بمعنى أنه عنصر سلبي يحتوى أو يستقبل المعلومات). عنصر فعال في نظام مفتوح. أي طرف مشارك في تبادل التصديق. هذا الطرف يحتمل أن يكون بشر أو غير بشر وربما يلعب دور مقدم الطلب أومن يقوم بالتحقق من صحة الهوية

معامل الشكEntropy

مقياس لمدى الشك الذي يواجهه المهاجم لتحديد قيمة أحد الأسرار

بيئةEnvironment

مجموع الإجراءات والظروف والعناصر الخارجية التي تؤثر على تطوير وعمل وصيانة نظام معلومات

مفاتيح قصيرة الأجلEphemeral Keys

مفاتيح تشفير قصيرة الأجل من الناحية الإحصائية لا تقبل التكرار عند إجراء عملية إنشاء أحد المفاتيح كما أنها تلبى المتطلبات الأخرى لنوع المفتاح ( مثل أن يكون المفتاح فريداً لكل رسالة أو جلسة عمل )

شفرة اكتشاف الأخطاءError Detection Code

شفرة تحسب من البيانات وتتكون من معلومات فائضة مصممة لاكتشاف وليس لتصحيح التغييرات التي تحدث في البيانات بشكل غير مقصود

ضمان / تأمينEscrow

شيء (مستند أو مفتاح تشفير مثلاً) يودع لدى طرف ثالث بغرض إعطاءه للطرف الضامن فقط عند وفاءه بشرط معين

حدثEvent

أي حدث يسترعى الملاحظة في الشبكة أو النظام

فحصExamination

مراجعة فنية بغرض جعل الأدلة مرئية ومناسبة للتحليل ثم تجرى الاختبارات على الأدلة لتحديد وجود أو فقدان بيانات معينة

دليل ترجيح البراءةExculpatory Evidence

دليل يميل إلى تقليل احتمالية الخطأ أو الذنب

وكالة تنفيذيةExecutive Agency

إدارة تنفيذية محددة في التبويب الخامس لقانون الولايات المتحدة طبقاً للمقطع 101 . شعبة عسكرية محددة في التبويب الخامس قانون الولايات المتحدة طبقاً للمقطع 102 . مؤسسة مستقلة محددة في التبويب الخامس قانون الولايات المتحدة طبقاً للمقطع 104 . مؤسسة مملوكة بالكامل للحكومة تخضع لأحكام الباب 31 من قانون الولايات المتحدة فصل 91 .

شفرة الاقتحامExploit Code

برنامج يسمح للمهاجمين باقتحام النظام آلياً

القبول الخاطئFalse Acceptance

عندما يقوم نظام للقياسات الحيوية بتعريف شخص بطريقة خاطئة أو يرتكب خطأ في التحقق من محتال يدعى هوية معينة

معدل القبول الخاطئFalse Acceptance Rate

احتمالية أن يقوم نظام القياسات الحيوية خطأً بالتعرف على شخص أو أن يفشل في رفض هوية شخص محتال. المعدل يفترض في العادة أن تكون كل محاولات الاحتيال كامنة

معدل التطابق الخاطئFalse Match Rate (FMR)

بديل لـ "معدل القبول الخطأ" يستخدم في تجنب إثارة الارتباك في التطبيقات التي ترفض المدعى إذا ما كانت بيانات قياساتها الحيوية تطابق تلك الخاصة بالمشترك

معدل عدم المطابقة الخاطئةFalse Non Match Rate (FNMR)

بديل لـ "معدل الرفض الخطأ" يستخدم في تجنب إثارة الارتباك في التطبيقات التي ترفض المدعى إذا ما كانت بيانات قياساتها الحيوية تطابق تلك الخاصة بالمشترك

إنذار خاطئFalse Positive

إنذار يشير بطريقة خاطئة إلى حدوث نشاط خبيث

رفض خاطئFalse Rejection

هي تلك الحالة التي يفشل فيها نظام قياسات حيوي في التعرف على المشترك أو في التحقق من شرعية الهوية التي يدعيها المشترك

معدل الرفض الخاطئFalse Rejection Rate (FRR)

احتمالية فشل نظام قياس حيوي في التعرف على مشترك أو التحقق من شرعية الهوية التي يدعيها مشترك

الهيئة الفيدرالية المشتركة للتوثيقFederal Bridge Certification Authority (FBCA)

تتكون الهيئة الفيدرالية المشتركة للتوثيق من مجموعة مكونات للبنية التحتية للمفتاح العام (هيئات التوثيق والأدلة وسياسات الشهادات وبيانات الممارسة الخاصة بالشهادات) التي تستخدم في توفير خدمة "الند للند" بين هيئات التوثيق الرئيسية في الوكالة

إطار الهيئة الفيدرالية المشتركة للتوثيقFederal Bridge Certification Authority Membrane

يضم إطار الهيئة الفيدرالية المشتركة للتوثيق مجموعة من مكونات البنية التحتية للمفتاح العام التي تشمل مجموعة متنوعة من منتجات تلك البنية التي تصدر عن هيئة التوثيق بالإضافة إلى قواعد بيانات وأدلة خاصة بهيئة التوثيق والأدلة الخارجية وجدران الحماية والموجهات ومولدات القيم العشوائية وغيرها

إدارة تشغيل الهيئة الفيدرالية المشتركة للتوثيقFederal Bridge Certification Authority Operational Authority

هي تلك الجهة التي اختارتها هيئة سياسات البنية التحتية للمفتاح العام لكي تكون مسؤولة عن تشغيل الهيئة الفيدرالية المشتركة للتوثيق

المعيار الفيدرالي لمعالجة المعلوماتFederal Information Processing Standard (FIPS)

معيار تتبناه وتستخدمه الوكالات الفيدرالية حيث تم تطويره داخل "معمل تقنية المعلومات" وقام بنشره المعهد الوطني للمقاييس والتقنية التابع لوزارة التجارة الأمريكية. يغطى هذا المعيار بعض الموضوعات المتعلقة بتقنية المعلومات لتحقيق مستوى عام من الجودة وبعض الشيء من العمل المشترك

نظام معلومات فيدراليFederal Information System

نظام معلومات يستخدم أو يشغل بواسطة وكالة تنفيذية أو أحد المتعاقدين مع وكالة تنفيذية أو أية منظمة أخرى تعمل نيابةً عن وكالة تنفيذية.

رابطة معلمي أمن أنظمة المعلومات الفيدراليةFederal Information Systems Security Educators’ Association (FISSEA)

منظمة يأتي أعضاءها من الوكالات الفيدرالية والصناعة والمعاهد الأكاديمية تختص بتحسين الوعي حول أمن تقنية المعلومات وزيادة المعرفة به داخل الحكومة الفيدرالية وأماكن العمل الخارجية التابعة لها.

الهيئة الفيدرالية لسياسة البنية التحتية للمفتاح العامFederal Public Key Infrastructure Policy Authority (FPKI PA)

جهاز حكومي فيدرالي مسؤول عن وضع وتنفيذ وإدارة قرارات سياسة العمل المشترك القائم على البنية التحتية للمفتاح العام بين الوكالات ويستخدم إدارة تشغيل الهيئة الفيدرالية المشتركة للتوثيق.

فيروس ملفات البرامجFile Infector Virus

فيروس يلصق نفسه بملف أحد البرامج مثل ملفات برامج معالجة الكلمات وبرامج الحسابات والألعاب.

فاحص تكامل الملفاتFile Integrity Checker

برنامج يقوم بإصدار وتخزين ومقارنة موجز الرسائل الخاصة بالملفات لاكتشاف التغييرات التي حدثت في تلك الملفات.

اسم ملف غير مطابقFile Name Anomaly

1) عدم تطابق بين ترويسة الملف الداخلية و امتداده الخارجي 2) اسم ملف غير مطابق لمحتواه (على سبيل المثال إعادة تسمية ملف رسوميات بامتداد غير مطابق للرسوميات)

أسلوب أمني صادر بشأنه موافقة طبقاً للمعيار الفيدرالي لمعالجة البياناتFIPS Approved Security Method

أسلوب أمن (على سبيل المثال خوارزمية تشفير أو خوارزمية إصدار مفاتيح تشفير أو طريقة توزيع المفتاح أو مولد أرقام عشوائية أو طريقة تحقق من الهوية أو معيار تقييم) حدده أو أقره المعيار الفيدرالي لمعالجة البيانات.

نشرات المعيار الفيدرالي لمعالجة البياناتFIPS PUB

اختصار لـ "منشورات المعيار الفيدرالي لمعالجة المعلومات" . تصدر تلك النشرات عن المعهد الوطني للمقاييس والتقنية بعد اعتماد الموافقة عليها من وزير التجارة.

جدار حمايةFirewall

بوابة تتحكم في الوصول بين الشبكات طبقاً لسياسة الأمن المحلية .

وكيل التحكم الخاص بجدار الحمايةFirewall Control Proxy

أحد المكونات التي تتحكم في تعامل جدار الحماية مع طلبات الاتصال حيث يستطيع وكيل التحكم أن يصدر أمراً لجدار الحماية بفتح منافذ محددة يتطلبها إجراء الاتصال وإغلاق تلك المنافذ عند إنهاء الاتصال.

بيئة جدار الحمايةFirewall Environment

بيئة جدار الحماية هي مجموعة أنظمة في مكان معين من الشبكة تشكل معاً تطبيقاً لجدار حماية. تلك البيئة يمكن أن تتكون من جهاز واحد أو عدة أجهزة على سبيل المثال عدة جدران حماية وأنظمة لاكتشاف الاختراق وخوادم وكيله.

منصة جدار الحمايةFirewall Platform

هي أحد أجهزة النظام الذي يتم تنفيذ جدار الحماية عليه مثال لذلك نظام التشغيل المثبت على الحاسوب الشخصي.

تعليمات توجيه البيانات في جدار الحمايةFirewall Ruleset

جدول تعليمات يستخدمه جدار الحماية لتحديد كيفية توجيه حزم البيانات بين قنوات الاتصال. داخل أجهزة الموجه يمكن أن يكون جدول التوجيه ملف يقوم الموجه بالبحث فيه من الأعلى لأسفل عند اتخاذ قرارات توجيه حزم البيانات.

برامج التشغيل المثبتة في ذاكرة القراءةFirmware

البرامج ومكونات البيانات الخاصة بوحدة تشفير نمطية محفوظة على جهاز داخل حدود التشفير ولا يمكن الكتابة عليها أو تغييرها ديناميكياً أثناء التنفيذ.

قانون إدارة أمن المعلومات الفيدراليFISMA

قانون إدارة أمن المعلومات الفيدرالي يطالب الوكالات بضم أمن تقنية المعلومات إلى تخطيط رأس المال وعمليات الهيكلة المؤسسية للوكالة بالإضافة إلى إجراء مراجعات سنوية لكل البرامج والأنظمة فيما يخص أمن تقنية المعلومات ورفع تقرير بنتائج تلك المراجعات إلى مكتب الإدارة والميزانية.

نسخة طبق الأصلForensic Copy

إعادة دقيقة لإنتاج المعلومات الموجودة على أحد الأجهزة الالكترونية أو أحد الوسائط الملحقة التي يجري التحقق من صلاحيتها وتكاملها باستخدام خوارزمية مقبولة.

متخصص في علم الأدلة الجنائيةForensic Specialist

شخص محترف يقوم بتعيين وتعريف وجمع وتحليل وفحص البيانات مع المحافظة على التكامل وإتباع سلسلة من التحفظ على ما يكتشف من معلومات.

التحليل الجنائي لبيانات الحاسوبForensics, Computer

جمع البيانات الخاصة بالحاسوب والاحتفاظ بها وتحليلها من أجل أغراض تقصى حقائق بطريقة تحافظ على تكامل البيانات.

وظيفة التنسيقFormatting Function

وظيفة لتحويل البيانات المرسلة عبر الشبكة و البيانات المرتبطة بها إلى سلسلة قوالب كاملة

وظيفة الترميز الأماميForward Cipher

أحد وظيفتين من وظائف خوارزمية قالب الترميز يتم تحديدها باختيار مفتاح تشفير.

نظام الدعم العامGeneral Support System

مجموعة مترابطة من موارد المعلومات تخضع لنفس التحكم الإداري المباشر وتتشارك في النواحي الوظيفية وتشتمل عادة على أجهزة وبرامج ومعلومات وبيانات وتطبيقات واتصالات وأشخاص.

الأمن المتدرجGraduated Security

نظام أمني يوفر مستويات متعددة من الحماية (منخفضة ومتوسطة ومرتفعة) بناءاً على التهديدات والمخاطر والتقنية المتوفرة وخدمات الدعم والوقت والنواحي البشرية والاقتصادية.

حرس النظامGuard (System)

آلية تعمل على الحد من تبادل المعلومات بين أنظمة المعلومات أو الأنظمة الفرعية.

معامل صعوبة التخمينGuessing Entropy

مقياس للصعوبة التي يواجهها المهاجم لتخمين كلمة المرور المستخدمة في نظام معين. في هذه الوثيقة يتم حساب معامل صعوبة التخمين بوحدات البت بمعنى أنه إذا كانت كلمة المرور لها معامل تخمين يقدر بعدد معين من وحدات البت فإن المهاجم تواجهه صعوبة في تخمين كلمة المرور تقدر بمحاولته التخمين في مقدار عشوائي يساوي ذلك العدد. من المفترض أن يكون المهاجم على علم بمرات توزيع كلمة المرور الحقيقة.

معالج تحكمHandler

نوع من البرامج يستخدم في هجمات حجب الخدمة الموزعة للسيطرة على عملاء موزعين في أنحاء الشبكة. كما يشير أيضاً لمعالج التحكم الخاص بالحدث حيث يعبر عن شخص يقوم بعمل إجابة للحدث.

دالة الاختزالHash Function

دالة تحول سلسلة نصية من وحدات البت ذات الطول غير المحدد إلى سلسلة محددة الطول من وحدات البت. تتميز دالة الاختزال الصادر بشأنها موافقة بالمواصفات التالية: 1) (وحيدة الاتجاه) بمعنى أنه من غير الممكن حسابياً يتحول مدخل إلى مخرج محدد سلفاً و 2) (مقاومة للتعارض) بمعنى أنه من غير الممكن حسابياً أن يتحول مدخلان مختلفان إلى نفس المخرج. دالة حسابية صادر بشأنها موافقة تقوم بتحويل سلسلة نصية ذات طول غير محدد إلى سلسلة نصية محددة الطول. يمكن استخدامها لإنتاج مجموع تدقيقي يسمى بـ "قيمة الاختزال" أو"موجز الرسالة" لسلسلة نصية أو رسالة طويلة.

شفرة التصديق الخاصة بالرسالة المعتمدة على الاختزالHash-based Message Authentication Code (HMAC)

أسلوب تصديق ذو مفتاح متناظر يستخدم دوال اختزال. شفرة رسالة تصديق تستخدم مفتاح تشفير مرتبط بدالة اختزال. شفرة رسالة تصديق تستخدم اختزال مشفر بمفتاح.

خوارزمية الاختزالHashing

عملية تطبيق خوارزمية حسابية على بيانات للحصول على قيمة عددية تعبر عن تلك البيانات.

حرس عالي التأمينHigh Assurance Guard (HAG)

جهاز حماية حدود نقطة اتصال يتحكم في إمكانية الوصول بين شبكة محلية تتطلب وجود حماية بواسطة نظام مؤسسي وبين شبكة خارجية لا تخضع لتحكم النظام المؤسسي مع درجة عالية من التأمين.

نظام عالي التأثيرHigh Impact System

نظام معلومات يكون فيه على الأقل هدف أمني واحد (السرية أو التكامل أو استمرارية توفر الخدمة) قد تم منحه درجة "عالي" طبقاً للمعيار الفيدرالي لمعالجة البيانات رقم 199 الخاص بالتأثير المحتمل.

جهاز المضيف المخادعHoneypot

جهاز مضيف مصمم لجمع البيانات حول الأنشطة المثيرة للريبة التي يتعرض لها النظام وليس لأي مستخدم تصريح باستعماله إلا مديري ذلك الجهاز.

نظام اكتشاف الاختراقات المعتمد على المضيفHost-Based IDS–

هي نظم اكتشاف الاختراقات التي تعمل على البيانات المجمعة من داخل أحد أنظمة الحاسوب. تمنح تلك الأفضلية أنظمة اكتشاف الاختراقات المعتمدة على المضيف إمكانية أن تحدد بالضبط أي العمليات وأي حسابات المستخدمين التي تورطت في هجوم معين على نظام التشغيل بل وإنه على عكس أنظمة اكتشاف الاختراقات المعتمدة على الشبكة فان تلك الأنظمة تستطيع اكتشاف النتيجة المقصودة من محاولة هجوم معينة لأنها تستطيع الوصول مباشرة ومراقبة ملفات البيانات وعمليات النظام التي عادة ما يتم استهدافها في الهجمات.

موقع ساخنHot Site

منشأ لمعالجة البيانات تعمل بكامل قوتها التشغيلية بعيداً عن الموقع الرئيسي للنظام. تكون مجهزة بالأجهزة والبرامج لاستخدامها في حالات الكوارث.

كشف الهويةIdentification

إجراءات للتحقق من هوية مستخدم أو عملية أو جهاز تمثل عادة أحد الشروط المسبقة للحصول على حق الوصول إلى أحد الموارد في نظام لتقنية المعلومات. إجراءات اكتشاف الهوية الحقيقية (على سبيل المثال المصدر والبيانات التاريخية المبدئية) لشخص أو عنصر من مجموعة تضم أشخاص أو عناصر متشابهة.

عنصر تعريفIdentifier

سلسلة نصية من البيانات الفريدة تستخدم كمفتاح في نظام قياسات حيوية لتحديد هوية شخص وما يتعلق بها من خصائص.

الهويةIdentity

أسم شخص غير قابل للتكرار لكن الأسماء الشخصية عادة ما تتكرر لذلك فإن هوية الشخص يجب أن تضم معلومات إضافية بشكل كاف يجعل الاسم الكامل غير قابل للتكرار. مجموعة الصفات البدنية والسلوكية التي تجعل من شخص ما معروفاً بشكل غير قابل للتكرار.

ربط الهويةIdentity Binding

ربط ما تم فحصه من هوية مدعاة بالشخص (من خلال القياسات الحيوية) طبقاً للهيئة المصدرة للهوية.

إثبات الهويةIdentity Proofing

العملية التي يقوم فيها موفر خدمة عناصر اعتماد المصداقية وهيئة التسجيل بالتحقق من وجود المعلومات الكافية التي تحدد هوية شخص بشكل فريد لا يتكرر. عملية توفير معلومات كافية (مثل البيانات التاريخية للشخصية وعناصر اعتماد المصداقية والمستندات) إلى سجل التحقق من صحة الهوية الشخصية عند العمل على استخراج هوية شخصية.

تسجيل الهويةIdentity Registration

عملية نشر هوية الشخص على نظام التحقق من صحة الهوية الشخصية من خلال ربط عنصر تعريف غير قابل للتكرار بالهوية وتجميع وتسجيل الخواص المتعلقة بالشخص في النظام.

التحقق من الهويةIdentity Verification

التأكد من صحة هوية مدعاة عن طريق المقارنة بين إدعاءات الهوية المقدمة والمعلومات الثابتة مسبقاً والمخزنة ً في بطاقة الهوية أو نظام التحقق من صحة الهوية الشخصية. تأكيد أو إنكار صحة الهوية التي تم إدعاءها من خلال مقارنة عناصر اعتماد المصداقية (شيء تعرفه أو تمتلكه أو يحدد صفة) لشخص يطلب الوصول بالبيانات الصحيحة التي تكون مخزنة في بطاقة أو نظام التحقق من الهوية الشخصية ومربوطة بالهوية التي تم إدعاءها.

سياسة أمن تقوم على الهويةIdentity-Based Security Policy

سياسة أمن تعتمد على الهويات و/أو الخواص المميزة للمفعول (أحد موارد النظام) الذي يتم الوصول إليه والفاعل (مستخدم ، مجموعة مستخدمين ، عملية ، جهاز) الذي يطلب الوصول.

صورةImage

نسخة محكمة (طبق الأصل) لكل البيانات الالكترونية الموجودة على أحد الأجهزة. يتم عمل تلك النسخة بطريقة تضمن عدم تغير المعلومات.

تأثيرImpact

حجم الضرر المتوقع أن ينتج من تداعيات الإفصاح عن البيانات أو تغييرها أو تدميرها دون تصريح أو فقد المعلومات وانقطاع استمرارية توفر نظام المعلومات.

سوء الاستخدامInappropriate Usage

شخص ينتهك سياسات استخدام الحاسوب المقبولة.

حادثةIncident

انتهاك أو تهديد خطير بانتهاك السياسات الأمنية للحاسوب أو سياسات الاستخدام المتفق عليها أو الممارسات القياسية لأمن الحاسوب. حادثة قد تعرض بالفعل أو تجعل من المحتمل تعرض سرية نظام معلومات أو تكامله أو استمرارية توفر خدمته أو عملياته أو مخازن بياناته للخطر أو قد تنقل أو تشكل انتهاكاً أو تهديداً خطيراً لسياسته الأمنية أو إجراءاته الأمنية أو سياسات استخدامه المقبولة.

معالجة الحوادثIncident Handling

التخفيف من انتهاكات السياسات الأمنية والتعريف بالممارسات الموصى بها.

خطة معالجة الحوادثIncident Response Plan

توثيق مجموعة من التعليمات والإجراءات المعدة سلفاً لاكتشاف ومعالجة والحد من تداعيات الهجمات الالكترونية الخبيثة ضد أنظمة تقنية المعلومات الخاصة بأحد المنظمات.

دليل إدانةInculpatory Evidence

دليل يميل إلى زيادة احتمالية الخطأ أو الذنب.

مؤشر الحادثةIndication

علامة على احتمالية وقوع حادثة أو وقوعها بالفعل في تلك الأثناء.

معلومةInformation

نموذج من أحد أنواع المعلومات.

تأمين المعلوماتInformation Assurance

مقاييس لحماية المعلومات والدفاع عنها من خلال التأكد من استمرارية توفرها وتكاملها ومصداقيتها وسريتها وعدم إنكارها. تضم تلك المقاييس توفير إمكانية استعادة أنظمة المعلومات بدمج إمكانيات الحماية والتتبع والقدرة على رد الفعل.

مالك المعلوماتInformation Owner

موظف يمتلك السلطة القانونية أو التشغيلية لمعلومات محددة والمسئولية عن إنشاء عناصر التحكم الخاصة بإصدارها وتجميعها ومعالجتها ونشرها والتخلص منها.

موارد المعلوماتInformation Resources

المعلومات وما يتعلق بها من موارد مثل الكوادر البشرية والأجهزة والتمويل المالي وتقنية المعلومات

أمن المعلوماتInformation Security

حماية المعلومات وأنظمتها من الوصول أو الاستخدام أو الإفصاح أو الخلل أو التغيير أو التدمير غير المصرح به بهدف توفير سرية تلك المعلومات وتكاملها واستمرارية توفرها. حماية المعلومات وأنظمتها من الوصول أو الاستخدام أو الإعلان أو الخلل أو التغيير أو التدمير غير المصرح به لتوفير 1) التكامل الذي يعنى الحماية ضد تغيير المعلومات وتدميرها كما يشمل أيضاً التأكد من مصداقية المعلومات وعدم إنكارها 2) السرية التي تعني استعمال قيود مرخصة للوصول إلى المعلومات والإعلان عنها بما في ذلك وسائل حماية الخصوصية وحق ملكية المعلومات 3) استمرارية توفر البيانات بمعنى التأكد من إتاحة الوصول للمعلومات واستخدمها في الحال وبشكل يعتمد عليه.

الوعي بأمن المعلوماتInformation Security Awareness

الأنشطة التي تسعى لجذب انتباه الأفراد إلى موضوع أو مجموعة من الموضوعات في أمن المعلومات.

تعليم أمن المعلوماتInformation Security Education

تعليم يضم كل مهارات وقدرات الأمن من عدة تخصصات وظيفية داخل إطار عام من المعرفة... ويسعى لإخراج متخصصين ومحترفين في مجال الأمن يكون لديهم الرؤية والاستجابة السريعة

سياسة أمن المعلوماتInformation Security Policy

مجموعة من التوجيهات واللوائح والقواعد والممارسات التي ترشد إلى كيفية قيام منظمة بإدارة وحماية وتوزيع المعلومات.

مشاركة المعلوماتInformation Sharing

الحاجة إلى مشاركة المعلومات الموجودة في أحد أنظمة المعلومات مع نظام أخر أو عدة أنظمة أو تطبيقات أخرى بهدف تقديم الدعم لعدة منظمات أو مأموريات أو برامج عامة سواء كانت داخلية أو خارجية.

نظام معلوماتInformation System

مجموعة من موارد المعلومات المنفصلة مرتبة بغرض تجميع أو معالجة أو صيانة أو استخدام أو توزيع أو تنظيم المعلومات.

مالك نظام المعلومات (أو مدير البرنامج)Information System Owner (or Program Manager)

موظف مسؤول عن كل عمليات إمدادات نظام المعلومات أو تطويره أو تكامله أو تغييره أو تشغيله أو صيانته.

موظف أمن نظام المعلوماتInformation System Security Officer (ISSO)

شخص أسند إليه رئيس مسؤولي أمن المعلومات داخل أحد الوكالات أو موظف إصدار التصريح أو موظف الإدارة أو مالك نظام المعلومات مسؤولية التأكد من صحة وضع التشغيل الأمني الخاص بأحد أنظمة المعلومات أو البرنامج.

تقنية المعلوماتInformation Technology

أي جهاز أو نظام مرتبط أو نظام فرعى لجهاز معين تستخدمه وكالة تنفيذية في الحصول على المعلومات أو البيانات آلياً أو تخزينها أو معالجتها أو إدارتها أو تحريكها أو التحكم بها أو عرضها أو توجيهها أو تغييرها أو نقلها أو استقبالها. لتحقيق الأغراض السابقة يتم استخدام الأجهزة بواسطة الوكالة التنفيذية وسواء كان استخدام تلك الأجهزة مباشراً مقبل الوكالة التنفيذية أو بواسطة مقاول بموجب عقد ابرمه مع الوكالة التنفيذية يتطلب ذلك ما يلي 1) استخدام تلك الأجهزة 2) أن يكون الاستخدام بأكبر قدر في أداء أحد الخدمات أو تزويد أحد المنتجات. يتضمن مصطلح تقنية المعلومات الحواسيب والأجهزة الملحقة والبرامج و برامج التشغيل المثبتة في ذاكرة القراءة والإجراءات المشابهة والخدمات (شاملةً خدمات الدعم) والموارد المتعلقة بذلك.

نوع المعلوماتInformation Type

فئة محددة من المعلومات كأن تكون معلومات تتعلق بالخصوصية أو بالطب أو بالممتلكات أو بالنواحي المالية أو بالتحقيقات أو بالمقاول أو بإدارة الأمن. هذه المعلومات معرفة بواسطة إحدى المنظمات أو في بعض الأحيان بواسطة قانون معين أو قرار تنفيذي أو توجيه أو سياسة أو لائحة.

تصفية حزم البيانات الواردةIngress Filtering

عملية رفض لحزم البيانات القادمة والتي يتضح استخدامها لعناوين وهمية لبروتوكول الانترنت مثل عناوين المصدر المحجوزة

متجه بداية التشفيرInitialization Vector (IV)

متجه يستخدم في تحديد نقطة البداية لعملية تشفير في خوارزمية التشفير.

محفز التصديقInitiator

الكيان الذي يبدأ إحدى عمليات التصديق المتبادل.

تهديد داخليInside Threat

كيان مصرح له الوصول ولديه إمكانية إحداث الضرر بنظام المعلومات من خلال تدمير البيانات أو الإفصاح عنها أو تغييرها و/أو حجب الخدمة.

التكامليةIntegrity

الحماية ضد تغير المعلومات بشكل خاطئ أو تدميرها وكذلك التأكد من عدم إنكار البيانات والتأكد صحة التصديق. خاصية عدم تعرض البيانات الحساسة للتغيير أو الحذف بطريقة غير مصرح بها ولا يمكن اكتشافها.

الملكية الفكريةIntellectual Property

ما هو مفيد من معلومات أدبية وتقنية و/أو صناعية ومعرفة أو أفكار تبين الملكية وتتحكم في الاستخدام الملموس أو الافتراضي و/أو طريقة العرض.

أتفاق الترابط الأمنيInterconnection Security Agreement (ISA)

أتفاق بين منظمتين تمتلكان أو تقومان على تشغيل أنظمة تقنية معلومات مترابطة بغرض توثيق المتطلبات التقنية لعملية الترابط. يدعم أتفاق الترابط الأمني أيضاً وجود مذكرة تفاهم أو مذكرة أتفاق بين المنظمتين.

هيئة توثيق وسيطةIntermediate Certification Authority (CA)

هيئة توثيق تكون خاضعة لهيئة توثيق أخرى كما أنها ذاتها ينبثق عنها هيئة توثيق تابعة.

القدرة على العمل المشتركInteroperability

في المادة رقم 201 من المعيار الفيدرالي لمعالجة البيانات بغض النظر عن هوية المنظمة التي ينتمي لها حامل البطاقة تسمح القدرة على العمل المشترك لأي منشأة حكومية أو نظام معلومات التحقق من هوية حامل البطاقة باستخدام عناصر اعتماد المصداقية المخزنة على بطاقة التعريف الشخصي.

نظام اكتشاف الاختراقاتIntrusion Detection System (IDS)

برنامج يقوم بالبحث عن الأنشطة المثيرة للريبة وتوجيه تنبيه لمديري النظام.

أنظمة منع الاختراقاتIntrusion Prevention Systems

أنظمة تستطيع اكتشاف الأنشطة التي تهدف لاختراق النظام وتستطيع أيضاً محاولة وقف تلك الأنشطة قبل الوصول لأهدافها.

الترميز المعكوسInverse Cipher

سلسلة من التحويلات التي تغير نص المشفر إلى نص غير مشفر باستخدام مفتاح ترميز.

عنوان بروتوكول الانترنتIP Address

هو رقم فريد غير قابل للتكرار يتم تخصيصه للحاسوب بغرض تحديد المكان الذي توجه إليه الرسائل المنقولة عبر الانترنت. عنوان بروتوكول الانترنت يشبه رقم المنزل الذي توجه إليه الرسائل في البريد العادي.

معيار أمن بروتوكول الانترنت IPsecIP Security (IPsec)

أحد المعايير الصادرة عن معهد المهندسين الالكترونيين والكهربائيين تحت طلب التعليق رقم 2411 حيث يوفر ذلك البروتوكول إمكانيات الأمن لطبقة الاتصالات في بروتوكول الانترنت. يستخدم بروتوكول إدارة المفتاح الخاص بمعيار أمن بروتوكول الانترنت في التفاوض حول المفاتيح السرية التي تحمي الاتصالات عبر الشبكة الخاصة الافتراضية بالإضافة إلى تحديد مستوى ونوع الحماية الأمنية التي تميز الشبكة الخاصة الافتراضية. أكثر بروتوكولات إدارة المفاتيح انتشاراً هو بروتوكول تبادل مفاتيح الانترنت.

هيكلية أمن تقنية المعلوماتIT Security Architecture

وصف للمبادئ الأمنية والمفهوم العام للتماشي مع المبادئ التي توجه تصميم النظام بمعنى الإرشادات الخاصة بوضع وتطبيق خدمات أمنية معينة داخل أنواع متعددة من بيئات الحوسبة الموزعة.

الوعي بأمن تقنية المعلوماتIT Security Awareness

الغرض من العروض التوعوية هو ببساطة تركيز الانتباه على الأمن حيث تسمح تلك العروض للأفراد بمعرفة شئون أمن تقنية المعلومات وبالتالي الاستجابة لتلك المعرفة.

برنامج التدريب والتوعية بأمن تقنية المعلوماتIT Security Awareness and Training Program

يوضح ذلك البرنامج القواعد السلوكية السليمة لاستخدام الأنظمة التقنية والمعلومات الخاصة بأحد الوكالات. يشرح البرامج السياسات الأمنية والإجراءات الواجب إتباعها.

تعليم أمن تقنية المعلوماتIT Security Education

يهدف تعليم أمن تقنية المعلومات إلى ضم كل مهارات وقدرات الأمن من عدة تخصصات وظيفية داخل إطار عام من المعرفة بالإضافة إلى الدراسة متعددة الجوانب للمفاهيم والمسائل والمبادئ (التقنية والاجتماعية) كما يسعى ذلك التعليم لإخراج متخصصين ومحترفين في مجال الأمن يكون لديهم الرؤية والاستجابة السريعة.

هدف أمن تقنية المعلوماتIT Security Goal

الأهداف الخمسة للأمن هي السرية و استمرارية توفر الخدمة والتكاملية والمسؤولية والتأمين.

استثمار في مجال أمن تقنية المعلوماتIT Security Investment

أحد تطبيقات أو أنظمة تقنية المعلومات المخصصة بالكامل للأمن. على سبيل المثال تعد أنظمة اكتشاف الاختراقات والبنية التحتية للمفتاح العام أمثلة للاستثمارات في أمن تقنية المعلومات.

قياسات أمن تقنية المعلوماتIT Security Metrics

قياسات تعتمد على الأهداف والغايات من تنفيذ أمن تقنية المعلومات.

سياسة أمن تقنية المعلوماتIT Security Policy

توثيق لقرارات تقنية أمن المعلومات داخل أحد المنظمات. وقد صنفت المعهد الوطني للمقاييس و التقنية سياسات تقنية المعلومات إلى 3 أنواع أساسية: 1) سياسة برامج: نوع متقدم من السياسات الأمنية يستخدم لإنشاء برنامج أمن تقنية المعلومات لأحدى المنظمات بالإضافة إلى تحديد نطاق أهدافها ومسئوليات التنفيذ واتجاهها الاستراتيجي والموارد المطلوبة للتنفيذ. 2) سياسات مخصصة لحالات معينة: تقوم بمعالجة مسائل معينة في المنظمة مثل التخطيط للحالات الطارئة واستخدام أسلوب معين في أنظمة إدارة المخاطر وتطبيق لوائح أو قانون جديد. قد تحتاج هذه السياسات إلى مراجعة متكررة مع حدوث التغيرات في مجال التقنية و ما يرتبط بذلك من عوامل. 3) سياسات مخصصة لأنظمة معينة: تعالج أنظمة منفردة مستقلة بذاتها مثل إنشاء قائمة تحكم في الوصول أو في تدريب المستخدمين على ما هو مسموح لهم من إجراءات النظام. هذه السياسات ربما تختلف من نظام لأخر داخل نفس المنظمة بالإضافة إلى أن السياسة ممكن أن تشير لأمور مختلفة تماماً مثل القرارات الإدارية الخاصة فيما يتعلق بإعداد البريد الالكتروني للمنظمة أو سياسة أمن الفاكسات بها.

التدريب على أمن تقنية المعلوماتIT Security Training

يسعى التدريب على أمن تقنية المعلومات إلى إخراج المهارات والكفاءات ذات الصلة والمطلوبة بواسطة ممارسي التخصصات الوظيفية فيما سوى أمن تقنية المعلومات (مثل الإدارة وتصميم النظم والتطوير والحصول على البيانات والتدقيق). أهم اختلاف بين التدريب والتوعية هو أن التدريب يسعى لتعليم المهارات التي تسمح للفرد بأداء وظيفة معينة بينما تهدف التوعية إلى تركيز انتباه الفرد على موضوع أو مجموعة موضوعات. المهارات المكتسبة أثناء التدريب تكون مبنية على أساس التوعية خصوصاً على أساسيات الأمن والمعرفة بالمواد.

المخاطر المتعلقة بتقنية المعلوماتIT-Related Risk

التأثير الذي تحدثه الشبكة على الأعمال أو المهام فيما يخص 1) احتمالية قيام أحد مصادر التهديد باستغلال أو استهداف الثغرات الأمنية في أحد أنظمة المعلومات 2) التأثير الناتج إذا حدث ذلك. تنشأ مخاطر تقنية المعلومات من المسؤولية القانونية أو فقد المهام/الأعمال نتيجة لما يلي على سبيل المثال وليس الحصر: الإفصاح عن المعلومات أو تغييرها أو تدميرها دون تصريح سواء حدث ذلك نتيجة طريقة خبيثة أو غير خبيثة أو مصادفة الأخطاء وعملية الحذف غير الخبيثة . جوانب الخلل التي تصيب تقنية المعلومات نتيجة للكوارث الناتجة عن الطبيعة أو البشر الفشل في توفير الاهتمام والجهد المناسب لتطبيق وتشغيل أنظمة تقنية المعلومات

بروتوكول التصديق الشبكي KerberosKerberos

بروتوكول تصديق واسع الاستخدام تم تطويره داخل معهد مساتشوستيس للتقنية. في النسخة التقليدية لهذا البروتوكول يقوم المستخدمين بمشاركة كلمة مرور مع "مركز توزيع المفتاح" بمعنى أن المستخدم "X" الذي يرغب في التواصل مع المستخدم "Y" يحصل على تصديق من مركز توزيع المفتاح حيث يزوده المركز بـ "تذكرة" يستخدمها لإتمام التصديق مع المستخدم "Y" وعليه فان اعتماد التصديق في بروتوكول Kerberos على كلمات المرور يجعله عرضه لهجمات "القاموس" التي تتم دون الاتصال بالشبكة من قبل المتصنتين الذين يلتقطون الاتصال المبدئي بين المستخدم ومركز توزيع المفتاح.

مفتاحKey

قيمة تستخدم للتحكم في عمليات تشفيرية مثل فك التشفير أو التشفير أو إصدار التوقيع أو التحقق من صحة التوقيع.

حزمة ثلاثية للمفاتيحKey Bundle

مفاتيح التشفير الثلاثة (Key1, Key2, Key3) التي تستخدم في وضعية خوارزمية تشفير بيانات ثلاثية

ضمان تواجد المفتاح / تأمين المفتاحKey Escrow

إيداع المفتاح الخاص لأحد المشتركين وما يتعلق به من معلومات أخرى طبقاً لاتفاق تأمين أو عقد مشابه ملزم للمشترك حيث تقضى شروطه احتفاظ أحد الوكلاء أو أكثر من وكيل بالمفتاح الخاص للمشترك مقابل منفعة للمشترك أو لصاحب العمل أو أطراف أخرى طبقاً للشروط المحددة سلفاً في الاتفاق. العمليات الخاصة بإدارة (إصدار ، تخزين ، نقل ، تدقيق) اثنين من مكونات أحد مفاتيح التشفير بواسطة اثنين من مالكي مكونات المفتاح.

نظام ضمان تواجد المفتاح / نظام تأمين المفتاحKey Escrow System

نظام يعهد باثنين من المكونات التي تضم مفتاح تشفير (المفتاح الفريد لأحد الأجهزة مثلاً) لاثنين من مالكي مكونات المفتاح (يطلق عليهم "وكلاء الضمان" أيضاً) .

إنشاء مفتاحKey Establishment

عملية يتم بواسطتها توزيع مفاتيح التشفير بأمان بين وحدات التشفير النمطية باستخدام أساليب نقل يدوية (مثل محملات المفاتيح) وأساليب آلية (مثل برتوكولات نقل المفتاح و/أو اتفاق المفتاح) أو مزيج من الأساليب الآلية واليدوية (تتكون من نقل مفتاح بالإضافة إلى اتفاق مفتاح) .

تبادل المفاتيحKey Exchange

عملية تبادل المفاتيح العامة بغرض إقامة اتصالات آمنة.

توسيع المفتاحKey Expansion

أحد الدوال البرمجية التي تستخدم في إصدار سلسلة من المفاتيح المتعاقبة من مفتاح الترميز.

مكونات إصدار المفتاحKey Generation Material

أرقام عشوائية أو أرقام شبه عشوائية ومعايير تشفير تستخدم في إصدار مفاتيح التشفير.

محمل المفاتيحKey Loader

وحدة مستقلة قادرة على تخزين نص غير مشفر واحد على الأقل أو أحد مفاتيح التشفير المشفرة أو أحد مكونات المفتاح بحيث يمكن نقلها إلى أحد وحدات التشفير النمطية عند طلبها.

إدارة المفاتيحKey Management

هي تلك الأنشطة التي تتطلب معالجة مفاتيح التشفير وما يتعلق بها من معايير أمن أخرى (مثل متجهات بداية التشفير وكلمات المرور) أثناء الدورة الكاملة للمفاتيح شاملة إصدارها وتخزينها وإنشاءها وإدخالها وإخراجها وتحويلها للقيمة الصفرية.

زوج مفاتيحKey Pair

زوج من المفاتيح المرتبطة حسابياً يتميزان بالخواص التالية 1) أحد المفتاحين يمكن استخدامه في تشفير أحد الرسائل التي لا يمكن فك تشفيرها إلا بواسطة المفتاح الأخر 2) حتى في حالة معرفة أحد المفاتيح يظل اكتشاف المفتاح الأخر غير قابل للتنفيذ رياضياً. أحد المفاتيح العامة وما يتفق معه من المفاتيح الخاصة يمثلان زوج من المفاتيح ذات خوارزمية مفتاح عام.

نقل المفاتيحKey Transport

النقل الآمن لمفاتيح التشفير من وحدة تشفير نمطية إلى وحدة أخرى.

لف المفاتيحKey Wrap

أحد أساليب تشفير المفاتيح (و معلومات التكاملية ذات الصلة) التي توفر حماية السرية والتكاملية باستخدام خوارزمية مفتاح متناظر.

شفرة تصديق الرسالة المعتمدة على الاختزال المشفرKeyed-hash based message authentication code (HMAC)

شفرة تصديق للرسالة تستخدم مفتاح تشفير مرتبط بدالة اختزال.

مراقبة الكتابة على لوحة المفاتيحKeystroke Monitoring

تستخدم هذه العملية لعرض أو تسجيل كلاً من ضربات لوحة المفاتيح التي يقوم بها مستخدم الحاسوب و الردود التي ترد للحاسوب أثناء الجلسات التفاعلية في التعامل مع الشبكة. تعد مراقبة الكتابة على لوحة المفاتيح من الحالات الخاصة في سجل التتبع.

الحد الأدنى من الامتيازاتLeast Privilege

الهدف الأمني من منح المستخدمين صلاحيات الوصول التي يحتاجونها لتنفيذ مسؤولياتهم الرسمية فقط.

تشفير قناة الاتصالLink Encryption

يقوم تشفير الرابط بتشفير جميع البيانات في قناة الاتصال (على سبيل المثال رابط قمر اصطناعي أو دائرة تليفونية أو خط T1) وحيث أن تشفير الرابط يقوم أيضاً بتشفير بيانات التوجيه فإن نقاط الاتصال تحتاج فك تشفير المعلومات لتستمر عملية التوجيه

هيئة تسجيل محليةLocal Registration Authority (LRA)

هيئة تسجيل تضطلع بالمسئولية تجاه المجتمع المحلي.

نظام منخفض التأثيرLow Impact System

نظام معلومات تكون فيه أهداف الأمن الثلاثة (السرية والتكاملية استمرارية توفر الخدمة) حاصلة على درجة "منخفض" في التأثير المحتمل طبقاً للمعيار الفيدرالي لمعالجة البيانات رقم FIPS 199.

فيروس الماكروMacro Virus

فيروس يلصق نفسه بالمستندات ثم يستخدم إمكانية الماكرو البرمجية الخاصة بأحد تطبيقات المستند لتشغيل ونشر نفسه.

تطبيق رئيسيMajor Application

أحد التطبيقات التي تتطلب عناية خاصة بالجوانب الأمنية نظراً لخطورة و أهمية الضرر الناتج عن فقد المعلومات من ذلك التطبيق أو سوء استخدامها أو الوصول لها دون تصريح أو تغييرها. ملحوظة: كل التطبيقات الحكومية تتطلب حد معين من مستويات الأمن إلا أن هناك تطبيقات محددة بسبب ما تحويه من معلومات تتطلب إشراف إداري خاص ويجب التعامل معها كتطبيق رئيسي. ويجب إعطاء أمن كافي للتطبيقات الأخرى من خلال أمن الأنظمة التي تشغلها

نظام معلومات رئيسيMajor Information System

أحد أنظمة المعلومات التي تتطلب عناية خاصة في إدارتها نظراً لما تمثله من أهمية لرسالة الوكالة أو نظراً للتكاليف العالية لتطويرها أو تشغيلها أو صيانتها أو نظراً لدورها المهم في إدارة البرامج أو النواحي المالية أو الممتلكات أو غيرها من موارد الوكالة .

الشفرة الخبيثةMalicious Code

أحد البرامج أو برامج التشغيل المثبتة في ذاكرة القراءة والتي تقوم بتنفيذ عملية غير مصرح بها فتحدث تأثيراً مضاداً على السرية أو التكاملية أو استمرارية توفر نظام معلومات. أحد البرمجيات الخبيثة التي تصيب جهاز المضيف مثل الفيروس أو الدودة أو حصان طروادة أو غيرها من كيانات المعتمدة على الشفرة.

البرمجيات الضارةMalware

برنامج يتم إدخاله إلى أحد الأنظمة - عادة ما يتم ذلك خفية - لانتهاك نواحي السرية والتكاملية واستمرارية توفر الخدمة الخاصة ببيانات الضحية أو تطبيقاته أو نظام التشغيل الخاص به أو مضايقة الضحية أو إحداث خلل لديه.

الهجوم على برتوكول التوثيق باعتراض البياناتMan-in-the-middle Attack (MitM)

هجوم يستهدف عمل بروتوكول التصديق حيث يقوم المهاجم بوضع نفسه بين المتقدم بطلب التوثيق والطرف المسؤول عن التحقق من الهوية حتى يتمكن من اعتراض وتغيير البيانات المنقولة بينهما.

إدارة عناصر التحكمManagement Controls

عناصر التحكم الأمنية مثل إجراءات الوقاية وعوامل المقاومة الخاصة بأحد أنظمة المعلومات والتي تركز على إدارة المخاطر وإدارة النواحي الأمنية المتعلقة بذلك النظام.

التحكم الإجباري في الوصولMandatory Access Control

وسيلة تحديد للوصول إلى موارد النظام بناءاً على حساسية المعلومات (ممثلةً بملصق) الموجودة داخل موارد النظام والتصريح الرسمي (الترخيص مثلاً) للمستخدمين بالوصول إلى المعلومات التي لها ذلك القدر من الحساسية. عناصر التحكم التي تشتق نتيجة للمقارنة بين مستوى الثقة في المستخدم أو التصريح الممنوح له وحساسية المعلومات.

بيانات التعريف الإجباريةMandatory Topography

النسق والمعلومات المطلوب عرضها على بطاقة التعريف الشخصي. ويطلق عليها أيضاً بيانات التعريف الأساسية.

النقل اليدوي للمفاتيحManual Key Transport

وسيلة غير آلية لنقل مفاتيح التشفير من خلال التحريك المادي لجهاز أو مستند أو شخص يحمل أو يمتلك المفتاح أو أحد مكوناته. وسيلة غير إلكترونية لنقل مفاتيح التشفير

انتحال الهوية / التنكرMasquerading

عندما يقوم عميل غير مصرح له بادعاء الهوية الخاصة بعميل أخر يطلق على ذلك انتحال هوية أو تنكر.

تطابق / مطابقةMatch/matching

مقارنة معلومات المقاييس الحيوية مع نموذج معد سلفاً وتسجيل مستوى التشابه.

وسائل نقل البياناتMedia

الوسائل التي تسجل عليها المعلومات أو تخزن أو تطبع داخل أحد أنظمة المعلومات مثل الأدوات المادية وأسطح الكتابة التي تشمل على سبيل المثال وليس الحصر الأشرطة الممغنطة والأقراص الضوئية والأقراص الممغنطة وشرائح الذاكرة ذات التكامل واسع النطاق والمطبوعات ( لكنها لا تضم وسائل العرض ).

تطهير البياناتMedia Sanitization

مصطلح عام يطلق على الإجراءات التي يتم اتخاذها لجعل البيانات - المكتوبة على أحد الوسائل - غير قابلة للاسترجاع سواء بواسطة الأدوات المعتادة أو غير المعتادة.

مذكرة تفاهم / مذكرة اتفاقMemorandum of Understanding/Agreement (MOU/A)

مستند تم إعداده بين طرفين أو أكثر لتحديد ما يخصهم من مسؤوليات في إنجاز هدف معين أو مهمة معينة. في هذا الدليل تحدد "مذكرة التفاهم/ مذكرة الاتفاق" المسؤوليات الملقاة على طرفين أو أكثر من المنظمات في إقامة وتشغيل وتأمين الوصلات البينية للنظام.

شفرة التصديق الخاصة بالرسالةMessage Authentication Code (MAC)

معادلة تشفير يتم تطبيقها على البيانات حيث تستخدم مفتاح متناظر لاكتشاف ما تشهده البيانات من تغيير مقصود أو غير مقصود

موجز الرسالةMessage Digest

معادلة تشفير يتم استحداثها بشكل نموذجي لأحد الملفات لكي تستخدم في اكتشاف ما حدث من تغييرات للملف. تعد خوارزمية الاختزال الآمنة مثالاً لخوارزمية موجز الرسالة.

قياساتMetrics

أدوات مصممة لتسهيل اتخاذ القرارات وتحسين الأداء والمسؤولية من خلال تجميع وتحلل وإصدار التقارير عن البيانات المتعلقة بالأداء.

معامل صعوبة تخمين كلمة المرورMin-Entropy

مقياس الصعوبة التي يواجهها المهاجم لتخمين كلمة المرور المختارة الأكثر شيوعاً والمستخدمة في نظام.

تطبيق ثانويMinor Application

أحد التطبيقات - ولكنه ليس تطبيقاً رئيسياً - يتطلب عناية بجوانب الأمن فيه نظراً لخطورة وأهمية الضرر الناتج عن فقد المعلومات منه أو سوء استخدامها أو الوصول لها دون تصريح أو تغييرها. تكون التطبيقات الثانوية بشكل نموذجي جزء من نظام الدعم العام.

التسمية المغلوطة للملفاتMisnamed Files

أسلوب يستخدم في إخفاء محتوى أحد الملفات بواسطة تغيير اسم الملف إلى شيء غير ضار أو تغيير امتداده بامتداد نوع أخر من الملفات مما يرغم المسؤول عن الفحص تحديد نوع الملف بمقارنة توقيع الملف مع امتداده.

نظام ذو مهام حرجةMission Critical

أي نظام للاتصالات أو المعلومات يعرف بأن له طابع أمن قومي (حسب القانون الفيدرالي لإدارة أمن المعلومات لعام 2002 FISMA) أو ذلك النظام الذي يعالج معلومات يحدث فقدها أو سوء استخدامها أو كشفها أو الوصول غير المصرح لها تأثيراً موهناً على مهمة وكالة معينة.

الشفرة المتنقلةMobile Code

برامج أو أجزاء من برامج تحصل من أنظمة معلومات بعيدة وتنقل عبر شبكة وتنفذ على أحد أنظمة المعلومات المحلية دون الحاجة إلى قيام المستقبل بتثبيتها أو تنفيذها.

تقنيات الشفرة المتنقلةMobile Code Technologies

تقنيات برمجية توفر آليات لإنتاج واستخدام الشفرة المتنقلة (مثل الجافا والجافا سكريبت وأكتف إكس X وفى بى سكريبت) .

الموقع المتنقلMobile Site

موقع صغير مستقل قابل للنقل ومجهز بأجهزة تقنية المعلومات والاتصالات الضرورية لتوفير إمكانيات الاسترجاع الكامل للبيانات بمجرد استشعار وجود خلل خطير.

عميل البرنامج المتنقلMobile Software Agent

برامج محددة الهدف لها القدرة على إيقاف تنفيذ نفسها على أحد المنصات والانتقال إلى منصة أخرى حيث يمكنها استكمال عملية التنفيذ.

وضعية التشغيلMode of Operation

خوارزمية للنقل المشفر للبيانات تشبه خوارزمية تشفير قالب ذات مفتاح متناظر.

نظام معتدل التأثيرModerate Impact System

نظام معلومات يكون فيه أحد أهداف الأمن (السرية والتكاملية واستمرارية توفر الخدمة) ذو قيمة "متوسطة" في التأثير المحتمل طبقاً للمعيار الفيدرالي لمعالجة البيانات رقم FIPS 199 مع عدم حصول التأثير المحتمل لأي من الأهداف الأخرى على قيمة "مرتفعة".

مشكلة متنقلةMulti-Hop Problem

المخاطر الأمنية الناتجة عن أحد عملاء البرامج المتنقلة الذي يتحرك بين عدة منصات.

حادثة متعددة الجوانبMultiple Component Incident

حادثة مفردة تضم في جنباتها حادثتين أو أكثر.

امتدادات بريد الانترنت متعددة الأغراضMultipurpose Internet Mail Extensions (MIME)

آلية للبريد الالكتروني قابلة للتمديد. يوجد أنواع متعددة من امتدادات بريد الانترنت متعددة الأغراض لإرسال المحتوى مثل الملفات الصوتية باستخدام برتوكول نقل البريد البسيط.

التصديق المتبادلMutual Authentication

يحدث التصديق المتبادل عند قيام الأطراف الموجودة على نهايتي قناة الاتصال بالتصديق على بعضهما البعض.

هيئة التسميةNaming Authority

كيان تنظيمي مسؤول عن تحديد أسماء مميزة والتأكد من أن كل اسم مميز له معنى وفريد لم يتكرر داخل حدود نطاقه.

الشراكة القومية لتأمين المعلوماتNational Information Assurance Partnership (NIAP)

مبادرة تقدمت بها الحكومة الأمريكية لتلبية احتياجات الاختبار الأمني لدى كلاً من مستهلكي ومنتجي تقنية المعلومات. تعد تلك المبادرة ثمرة التعاون بين المعهد الوطني للمقاييس والتقنية من جهة ووكالة الأمن القومي من جهة أخرى حيث يسعون للوفاء بمسؤولياتهم المحددة في القانون العام رقم 235-100 (قانون أمن الحاسوب سنة 1987). تلك الشراكة توحد بين الخبرة الواسعة لكلتا الوكالتين في مجال أمن تقنية المعلومات لتشجيع تطوير ما هو صحيح تقنياً من المتطلبات الأمنية للمنتجات والأنظمة والمقاييس المناسبة لتقييم هذه المنتجات والأنظمة.

خدمات الاتصالات الخاصة بقدرة الأمن القومي على الاستعداد للطوارئNational Security Emergency Preparedness Telecommunications Services

خدمات الاتصالات المستخدمة في الحفاظ على حالة من الاستعداد أو الاستجابة والقدرة على إدارة أي حدث أو أزمة (محلية أو قومية أو عالمية) تسبب أو قد تسبب إصابات أو ضرر للسكان أو تدمير أو فقد للممتلكات أو تزعزع أو تهدد الأمن القومي أو قدرة الدولة على الاستعداد للطوارئ.

تقدير الاحتياجات (التوعية والتدريب في مجال أمن المعلومات)Needs Assessment (IT Security Awareness and Training)

عملية يمكن استخدامها لتحديد احتياجات إحدى المنظمات من التوعية والتدريب. من الممكن اتخاذ نتائج تلك العملية كمبرر لإقناع الإدارة بتخصيص موارد كافية لتلبية ما تم تشخيصه من احتياجات التوعية والتدريب.

نظام اكتشاف الاختراقات المعتمد على الشبكةNetwork-Based IDS–

أنظمة اكتشاف الاختراقات التي تتبع الهجمات من خلال التقاط وتحليل حزم البيانات الموجودة في الشبكة. بالاستماع إلى الإشارات داخل الشبكة أو المبدل يستطيع نظام اكتشاف الاختراقات المعتمد على الشبكة مراقبة تدفق البيانات الذي يؤثر في العديد من أجهزة المضيف المرتبطة بإشارة الشبكة.

عدم الإنكارNon-repudiation

تأكيد على أن مرسل المعلومات حاصل على إثبات لتسليمها وأن متلقي تلك المعلومات قد ورد له إثبات لهوية المرسل بحيث لا يستطيع أحدهما إنكار قيامه بمعالجة المعلومات. هي الخدمة الأمنية التي بها لا تستطيع الكيانات المشاركة فيها أحد عمليات الاتصال إنكار تلك المشاركة وبشكل أكثر تفصيلاً فان الكيان المرسل لا يستطيع إنكار قيامه بإرسال رسالة (دليل عدم إنكار المصدر) والكيان المستقبل لا يستطيع إنكار تسلمه لتلك الرسالة (دليل عدم إنكار التسليم) .

قيمة غير قابلة للتكرارNonce

هي قيمة تستخدم في برتوكولات الأمن ولا يمكن تكرارها مطلقاً في نفس المفتاح. على سبيل المثال الأسئلة المستخدمة في ببروتوكولات التصديق التي تعتمد على "سؤال وإجابة" لتحديد الهوية يجب أن تكون عموماً غير مكررة حتى يتم تغيير مفتاح التصديق أو وجود احتمالية هجوم إعادة الإرسال. استخدام تلك القيمة غير القابلة للتكرار كسؤال يعد مطلب مختلف عن السؤال العشوائي لأن تلك القيمة ليست بالضرورة غير قابلة للتخمين.

كائنObject

كيان غير نشط يحتوى أو يستقبل معلومات.

معرف الكائنObject Identifier

رقم ذو نسق خاص يتم تسجيله في منظمة للمقاييس تتمتع بشهرة دولية. المعرف الفريد المكون من حروف هجائية و/أو أرقام يتم تسجيله في المنظمة الدولية للقياسات "أيزو" بغرض الإشارة إلى كائن أو إلى صنف معين يستخدمان لتمييز كل من سياسات وخوارزميات التشفير الأربعة المدعومة في البنية التحتية للمفاتيح العامة للحكومة الفيدرالية.

بطاقة بيانات غير مخزنةOff-Card

تشير إلى البيانات غير المخزنة على بطاقة التعريف الشخصية أو تلك العملية الحسابية التي لم تنفذ بواسطة شريحة الدائرة المتكاملة في بطاقة التعريف الشخصي.

الهجوم بدون الاتصالOff-line Attack

هجوم يحصل فيه المهاجم على بعض البيانات (من خلال التصنت على عمل برتوكول التصديق أو اختراق أحد الأنظمة وسرقة بعض الملفات الأمنية) التي يكون قادراً على تحليلها مستخدماً نظام من اختياره.

بطاقة بيانات مخزنةOn-Card

تشير إلى البيانات مخزنة على بطاقة التعريف الشخصية أو تلك العملية الحسابية المنفذة بواسطة شريحة الدائرة المتكاملة في بطاقة التعريف الشخصي.

هجوم مباشرOn-line Attack

هجوم على بروتوكول التصديق ينتحل فيه المهاجم صفة مقدم طلب أمام المسئول عن التحقق من الهوية أو يقوم بتغير قناة التصديق بطريقة نشطة. قد يكون الهدف من ذلك الحصول على الوصول المصدق عليه أو معرفة أسرار التصديق.

بروتوكول تحديد حالة الشهادة بالاتصال المباشرOn-Line Certificate Status Protocol (OCSP)

بروتوكول للاتصال المباشر يستخدم لتحديد حالة أحد شهادة مفتاح عام.

خوارزمية الاختزال ذات الاتجاه الواحدOne-Way Hash Algorithm

تقوم خوارزميات اختزال بتحويل المدخلات الطويلة إلى مخرجات محدد الحجم بحيث يكون من الصعوبة ( غير ممكن حسابياً) إيجاد زوج من مدخلات الاختزال ينتجان نفس المخرج. هذه الخوارزمية تعد جزءاً أساسياً في عملية إنتاج توقيعات رقمية محددة الحجم لها إمكانية التصديق على هوية من قام بالتوقيع والتحقق من تكاملية البيانات (اكتشاف تغيير المدخلات بعد التوقيع) .

بروتوكول تحديد حالة الشهادة بالاتصال المباشرOnline Certification Status Protocol (OCSP)

بروتوكول للاتصال المباشر يستخدم لتحديد حالة شهادة مفتاح عام.

عناصر التحكم في التشغيلOperational Controls

عناصر أمنية (الإجراءات الوقائية وعوامل المقاومة) لنظام معلومات يجري تنفيذها وتطبيقها بواسطة البشر (مقارنة بتلك التي تطبقها الأنظمة) .

بيانات التعريف الاختياريةOptional Topography

بطاقة تعريف شخصية لها مميزات بيانات التعريف الأساسية (الإجبارية) وكذلك المميزات الاختيارية المنصوص عليها في البنود رقم 4.1.4.3 و4.1.4.4 من المعيار الفيدرالي لمعالجة البيانات رقم 201 .

تهديد خارجيOutside Threat

كيان غير مصرح له الوصول من خارج النطاق ولديه إمكانية إحداث الضرر بنظام معلومات من خلال تدمير البيانات أو الإفصاح عنها أو تغييرها أو حجب الخدمة.

ملتقط حزم البياناتPacket Sniffer

برنامج يقوم بملاحظة وتسجيل حركة التدفق عبر الشبكة.

المنظمة العلياParent Organization

المنظمة التي تتقدم للحصول على بطاقة التعريف الشخصي بدلاً من مقدم الطلب. وعادة ما تكون هي المنظمة التي يعمل لديها مقدم الطلب.

مهاجم غير نشطPassive Attack

هجوم على بروتوكول التصديق يعترض فيه المهاجم البيانات المتدفقة عبر الشبكة بين مقدم الطلب وجهة التصديق على الهوية ولكن دون تغيير البيانات (بمعنى أنه تنصت).

كلمة مرورPassword

سر يحتفظ به مقدم الطلب في ذاكرته ويستخدمه للتصديق على هويته. عادة ما تكون كلمات المرور على شكل سلاسل حرفية و/أو رقمية. هي سلسلة حرفية محمية تستخدم في التصديق على هوية مستخدم نظام حاسوب أو التصريح بالوصول إلى موارد النظام. سلسلة حرفية (الحروف الهجائية ، الأرقام ، والرموز الأخرى) تستخدم للتصديق على الهوية أو التحقق من مشروعية تصريح الوصول.

محصن بكلمة مرورPassword Protected

القدرة على حماية أحد الملفات باستخدام كلمة مرور للتحكم في الوصول إليه . يتم حماية محتوى البيانات من الإطلاع عليها بواسطة برنامج الإطلاع المناسب إلا إذا تم إدخال كلمة المرور الصحيحة.

البيانات التاريخية لبرنامج عميل متنقلPath Histories

الاحتفاظ بسجل قابل للتحقق من صحته يضم كل المنصات التي سبق ل برنامج عميل متنقل التعامل معها بحيث يمكن للمنصة الجديدة تحديد إذا كانت هناك حاجة للتعامل مع العميل وما هي القيود المفروضة على الموارد عند التعامل.

رقم التعريف الشخصيPersonal Identification Number (PIN)

كلمة مرور تتكون فقط من مجموعة أرقام عشرية. سر يحتفظ به مقدم الطلب في ذاكرته ويستخدمه للتصديق على هويته. عادة ما تكون أرقام التعريف الشخصية فقط على شكل أرقام عشرية. شفرة رقمية أو كلمة مرور تستخدم في التحقق من الهوية.

موظف إصدار التصريح بصحة بيانات الهوية الشخصيةPersonal Identity Verification Authorizing Official

شخص ينوب عن وكالة للتصريح بإصدار عناصر اعتماد المصداقية لأحد المشتركين.

بطاقة التحقق من صحة الهوية الشخصيةPersonal Identity Verification Card (PIV Card)

بطاقة مصنوعة (مثل بطاقات الهوية والبطاقات الذكية) صادرة لشخص تضم عناصر اعتماد هوية مخزنة (صورة الفوتوغرافية ومفاتيح تشفير وكشف بصمات رقمي) بحيث يمكن التحقق من صحة الهوية التي يدعيها حامل البطاقة بالمقارنة مع عناصر اعتماد المصداقية المخزنة بواسطة شخص أخر (تحقيق هوية يدوي) أو بواسطة إجراء آلي (تحقيق هوية آلي) .

هيئة إصدار تحقيق الهوية الشخصيةPersonal Identity Verification Issuance Authority

جهة إصدار بطاقات هوية مصرح بها تقوم بتوريد بطاقات هوية فارغة صادر بشأنها موافقة طبقاً للمعيار الفيدرالي لمعالجة البيانات ثم تشرع في إصدارها مستخدمة برنامج مناسب وعناصر البيانات التي يتطلبها التحقق من الهوية وتطبيق التحكم في الوصول ثم تخصيص البطاقة لشخص معين باستخدام عناصر اعتماد مصداقية الهوية الخاصة به و تسلم البطاقة إليه مع التعليمات المناسبة للحماية والاستخدام.

هيئة تسجيل تحقيق الهوية الشخصيةPersonal Identity Verification Registration Authority

كيان يثبت ويبرهن على شخصية مقدم طلب لهيئة إصدار تحقيق الهوية الشخصية. تقوم هيئة التسجيل بالتحقق من هوية المتقدم بفحص الوثائق الأصلية للهوية وتحقيق الشخصية والتأكد من استكمال خلفيات الموضوع قبل إصدار عناصر اعتماد المصداقية.

موظف طلب تحقيق الهوية الشخصيةPersonal Identity Verification Requesting Official

شخص يمكن أن ينوب عن إحدى الوكالات في طلب عناصر اعتماد المصداقية لمقدم طلب

الاصطياد الالكترونيPhishing

ممارسة الخداع على الأفراد حتى يكشفوا عن معلومات شخصية حساسة من خلال وسائل خداع تعتمد على الحاسوب.

شبكة معزولة مادياًPhysically Isolated Network

شبكة لا تتصل بأي كيانات أو أنظمة خارج مساحة السيطرة المادية.

نص غير مشفرPlaintext

مدخلات البيانات إلى عملية الترميز أو مخرجات البيانات من عملية الترميز المعكوس. بيانات واضحة ذات معنى ويمكن فهمها بدون تنفيذ أي فك للتشفير.

مفتاح غير مشفرPlaintext Key

مفتاح تشفير غير مشفر.

الخطة التنفيذية والمراحلPlan of Action and Milestones (POA&M;)

وثيقة تحدد المهام الواجب إنجازها حيث تبين تفاصيل الموارد المطلوبة لانجاز عناصر الخطة ومراحل استيفاء المهام وتواريخ الانتهاء المجدولة لتلك المراحل.

سياسةPolicy

وثيقة تبين هيكلية إدارة الأمن وتحدد بوضوح المسؤوليات الأمنية وتضع الأساس اللازم لقياس الأداء ومدى الالتزام بشكل يعتمد عليه.

هيئة إدارة السياساتPolicy Management Authority (PMA)

جهاز منشأ للإشراف على تكوين وتحديث شهادات السياسات بالإضافة إلى مراجعة بيانات ممارسة التوثيق، ومراجعة نتائج ما تقوم به هيئة التوثيق من تدقيق لمدى الالتزام بالسياسة، وتقييم السياسات التي لا تنتمي للنطاق بغرض ضمها وعموماً فان مهمتها هي مراقبة وإدارة سياسات شهادات البنية التحتية للمفتاح العام. وبالنسبة للهيئة الفيدرالية المشتركة للتوثيق فإن هيئة إدارة السياسات هي الهيئة الفيدرالية لسياسات البنية التحتية للمفاتيح العامة.

تشابه السياساتPolicy Mapping

بملاحظة أنه حينما تقوم هيئة توثيق في أحد النطاقات بمنح الثقة لهيئة توثيق أخرى تنتمي لنطاق مختلف فان هيئة التوثيق في النطاق الأول ربما تعد أحد سياسات التوثيق في النطاق الثاني مشابهة (وليست بالضرورة مماثلة) لأحد سياسات التوثيق الموجودة في النطاق الأول.

منفذPort

نقطة دخول أو خروج مادية لوحدة تشفير نمطية توفر للإشارات المادية المتمثلة في التدفق المنطقي للمعلومات إمكانية الوصول لتلك الوحدة النمطية (مع العلم بأن المنافذ المنفصلة مادياً لا تتشارك في نفس موضع التركيب أو السلك) .

فحص المنافذPort Scanning

استخدام برنامج لتحديد المنافذ المفتوحة في أحد الأنظمة عن بعد (مثلاً لمعرفة هل الأنظمة تسمح بإجراء اتصالات من خلال تلك المنافذ) .

التأثير المحتملPotential Impact

فقد السرية أو التكاملية أو استمرارية توفر الخدمة الذي يتوقع أن يؤدى إلى: 1) أثر مضاد محدود (منخفض طبقاً للمعيار الفيدرالي لمعالجة البيانات رقم 199) 2) أثر مضاد خطير (معتدل طبقاً للمعيار الفيدرالي لمعالجة البيانات رقم 199) 3) أثر مضاد كارثي ( مرتفع طبقاً للمعيار الفيدرالي لمعالجة البيانات رقم 199) و ذلك على عمليات المنظمة أو أصولها أو منسوبيها.

بيان الممارسةPractice Statement

بيان رسمي بالممارسات المتبعة من قبل أحد كيانات التصديق (مثل هيئة التسجيل أو موفر خدمة عناصر اعتماد المصداقية أو من يتحقق من صحة البيانات) وبشكل نموذجي هي الخطوات المحددة لتسجيل الهويات والتحقق من صحتها وإصدار عناصر اعتماد المصداقية والتصديق على مقدمي الطلب.

إشارة لبدء الهجومPrecursor

علامة ربما يجهزها المهاجم للتسبب في حادثة.

الكيان الرئيسيPrincipal

كيان يمكن التحقق من صحة هويته.

هيئة التوثيق الرئيسيةPrincipal Certification Authority (CA)

هي هيئة التوثيق المخصصة من قبل إحدى الوكالات للتعامل مع الهيئة الفيدرالية المشتركة للتوثيق. من الممكن أن تخصص الوكالة أكثر من هيئة توثيق رئيسية للتعامل مع الهيئة الفيدرالية المشتركة للتوثيق.

الخصوصيةPrivacy

تحديد إمكانية الوصول إلى معلومات المشتركين أو الطرف التابع طبقاً للقانونين الحكومية و سياسة الوكالة.

تقييم تأثير الخصوصيةPrivacy Impact Assessment

تحليل لكيفية معالجة المعلومات: 1) للتأكد من أن معالجتها تتماشى مع ما يتطلبه قوانين ولوائح وسياسات الخصوصية 2) لتحديد المخاطر والآثار المصاحبة لجمع البيانات والاحتفاظ بها ونشرها بشكل يمكن التعرف عليه في أحد الأنظمة الالكترونية للمعلومات 3) لفحص وتقييم وسائل الحماية والعمليات البديلة لمعالجة المعلومات للتخفيف من المخاطر المحتملة التي تهدد الخصوصية.

المفتاح الخاصPrivate Key

الجزء الخفي لزوج مفتاح غير متناظر يستخدم بشكل نموذجي في توقيع أو فك تشفير البيانات رقمياً. مفتاح تشفير يستخدم مع خوارزمية تشفير المفتاح العام ويكون مرتبط بشكل فريد غير قابل للتكرار مع أحد الكيانات ولا يعمم استخدامه. في نظام التشفير العام غير المتناظر يعد المفتاح الخاص مرتبطاً بالمفتاح العام. ويمكن استخدام المفتاح الخاص حسب الخوارزمية فيما يلي: 1) حساب المفتاح العام المرتبط به 2) حساب التوقيع الالكتروني الذي يمكن التحقق من صحته بالمفتاح العام المرتبط به 3) فك تشفير البيانات المشفرة بواسطة المفتاح العام المرتبط به 4) حساب جزء من البيانات المشتركة إلى جانب معلومات أخرى. مفتاح تشفير يستخدم إلى جانب خوارزمية تشفير المفتاح العام بحيث يتم ربطه مع أحد الكيانات بشكل فريد غير قابل للتكرار ولا يقبل أن يكون عام. يستخدم في استصدار التوقيع الالكتروني ويكون مرتبط رياضياً بمفتاح تشفير عام. مفتاح تشفير يستخدم مع خوارزمية تشفير المفتاح العام بحيث يتم ربطه بأحد الكيانات بطريقة فريدة غير قابلة للتكرار ولا يمكن جعله مفتاحاً عاماً.

الحسابات المميزةPrivileged Accounts

الإفراد الذين لهم حق الدخول إلى مجموعة من "حقوق الوصول" الخاصة بمستخدمي أحد الأنظمة. في بعض الأحيان يشار لها بالحسابات الإدارية للنظام أو الشبكة.

تحديد المواصفاتProfiling

قياس المواصفات لأحد الأنشطة المتوقعة بحيث يمكن تحديد التغييرات بطريقة أكثر سهولة.

برتوكول إثبات الملكيةProof of Possession Protocol (PoP Protocol)

برتوكول يقوم فيه مقدم الطلب بإثبات ملكيته وتحكمه في إشارة السماح (مفتاح أو كلمة مرور) للمسؤول عن التحقق من الهوية.

نظام التوزيع الوقائيProtective Distribution System

نظام من خطوط الأسلاك أو الكابلات الضوئية يحتوى على قدر كافي من إجراءات الوقاية و/أو عوامل المقاومة سواء صوتية أو كهربية أو كهرومغناطيسية أو مادية وذلك للسماح باستخدامه في نقل المعلومات غير المشفرة.

وحدة بيانات البروتوكولProtocol Data Unit

وحدة من البيانات يتم تحديدها في أحد البروتوكولات وتتكون من معلومات عن البروتوكول ومن الممكن بيانات المستخدم.

الكيان المعتمد على بروتوكولProtocol Entity

كيان يتبع مجموعة من القواعد والنسق (في المعنى و في البنية) التي تحدد طريقة اتصال الكيانات الأخرى.

تشغيل البروتوكولProtocol Run

حالة لتبادل الرسائل بين مقدم الطلب والمسؤول عن التحقق من الهوية داخل بروتوكول تصديق محدد ينتج عنه التصديق (أو عدم التصديق) على مقدم الطلب.

تطبيق الوكيل (البروكسي)Proxy

تطبيق يقوم بفصل قناة الاتصال بين العميل والخادم حيث يقبل الوكيل أنواع معينة من البيانات المتدفقة من وإلى الشبكة ثم يقوم بمعالجتها وتوجيها. يعمل ذلك على غلق الممر المباشر بين الشبكات الداخلية والخارجية بشكل فعال مما يزيد الصعوبة التي يواجها المهاجم عند محاولته الحصول على عناوين داخلية أو تفاصيل أخرى عن الشبكة الداخلية للمنظمة. تعد خوادم الوكيل متاحة لخدمات الانترنت الشائعة على سبيل المثال فان وكيل بروتوكول نقل النص المتشعب يستخدم لتوفير إمكانية الوصول إلى الويب بينما يستخدم وكيل برتوكول نقل البريد البسيط في البريد الالكتروني.

عميل الوكيلProxy Agent

تطبيق برمجي يعمل على جدار حماية أو على خادم وكيل مخصص له القدرة على تصفية أحد برتوكولات الاتصال وتوجيهه إلى ما بين وصلات الأجهزة.

خادم الوكيلProxy Server

خادم يقع بين تطبيق العميل مثل متصفح الويب والخادم الحقيقي حيث يعترض كل الطلبات الموجهة إلى الخادم الحقيقي ليرى ما إذا كانت لديه القدرة على الوفاء بتلك الطلبات بنفسه وإلا فانه يقوم بتوجيهها إلى الخادم الحقيقي.

اسم مستعارPseudonym

اسم المشترك الذي يختاره المشترك ذاته بحيث لا يمكن التحقق من كونه ذو معنى بواسطة إثبات الهوية.

مولد الأعداد العشوائية المزيفةPseudorandom number generator (PRNG)

خوارزمية تقوم بإنتاج سلسة من وحدات البت المحددة بشكل فريد من قيمة مبدئية تسمى "المنشأ". الناتج من مولد الأعداد العشوائية المزيفة "يظهر" كما لو كان عشوائي بمعنى أن الناتج لا يمكن تمييزه إحصائياً عن القيم العشوائية. مولد الأعداد العشوائية المزيفة القادر على التشفير له خاصية إضافية حيث يكون الناتج عنه غير قابل للتوقع بما أن "المنشأ" الخاص به لا يكون معروف.

المفتاح العامPublic Key

الجزء العام من زوج مفتاح غير متناظر يستخدم في التحقق من صحة التوقيعات أو في تشفير البيانات. مفتاح تشفير يستخدم مع خوارزمية تشفير المفتاح العام ويرتبط بشكل فريد غير قابل للتكرار مع أحد الكيانات ويمكن تعميم استخدامه. في نظام التشفير العام غير المتناظر يعد المفتاح العام مرتبطاً بالمفتاح الخاص. ويمكن كشفه لأي فرد واستخدامه طبقاً للخوارزمية فيما يلي: 1) التحقق من صحة التوقيع الرقمي المستخدم عن طريق المفتاح الخاص المرتبط به 2) تشفير البيانات التي يمكن فك تشفيرها بواسطة المفتاح الخاص المرتبط به 3) حساب جزء من البيانات المشتركة. مفتاح تشفير يستخدم مع خوارزمية تشفير المفتاح العام بحيث يتم ربطه مع أحد الكيانات بشكل فريد غير قابل للتكرار ويكون قابل للتعميم. ويستخدم مفتاح التشفير العام في التحقق من صحة التوقيع الالكتروني ويكون مرتبط رياضياً بأحد مفاتيح التشفير الخاصة. مفتاح تشفير يستخدم مع خوارزمية تشفير المفتاح العام بحيث يرتبط بأحد الكيانات بطريقة فريدة غير قابلة للتكرار ويمكن تعميمه.

خوارزمية تشفير المفتاح العام (غير المتناظرة)Public Key (Asymmetric) Cryptographic Algorithm

خوارزمية تشفير تستخدم زوج من المفاتيح المترابطة هما المفتاح العام والمفتاح الخاص. يمتلك زوج المفاتيح هذا خاصية أن استنباط المفتاح الخاص من المفتاح العام لا يمكن تحقيقها حاسوبياً. تستخدم طريقة تشفير المفتاح العام "زوج من المفاتيح" هما المفتاح العام الذي يرتبط رياضياً بالمفتاح الخاص. بالحصول على المفتاح العام فإنه من غير الممكن الحصول على المفتاح الخاص ولذلك فان المفتاح الخاص يبقى سراً بينما يمكن مشاركة المفتاح العام مع آخرين. الرسالة المشفرة بالمفتاح العام يمكن فك تشفيرها فقط بالمفتاح الخاص. يمكن توقيع أحد الرسائل رقمياً بالمفتاح الخاص كما يمكن لأي شخص التحقق من صحة ذلك التوقيع باستخدام المفتاح العام.

شهادة المفتاح العامPublic Key Certificate

وثيقة رقمية يتم إصدارها وتوقيعها رقمياً بالمفتاح الخاص التابع لهيئة التوثيق التي تربط اسم المشترك مع أحد المفاتيح العامة. الشهادة تشير إلى أن المشترك المذكور فيها له وحده حق التحكم في المفتاح الخاص والوصول إليه. مجموعة من البيانات التي تحدد بوضوح كيان معين حيث تحتوى على المفتاح العام لذلك الكيان وتكون موقعه رقمياً من طرف ثالث موثوق فيه (هيئة التوثيق). مجموعة من البيانات التي تحدد بشكل فريد غير قابل للتكرار كياناً معيناً حيث تحتوى على المفتاح العام لذلك الكيان وتكون موقعه رقمياً من طرف موثوق فيه و بناءاً عليه يربط المفتاح العام بذلك الكيان.

البنية التحتية للمفتاح العامPublic Key Infrastructure (PKI)

مجموعة من السياسات والعمليات ومنصات الخادم والبرمجيات والأجهزة تستخدم بغرض إدارة الشهادات وأزواج المفتاح العام والخاص بما في ذلك القدرة على إصدار والاحتفاظ وإلغاء شهادات المفتاح العام. هيكلية تستخدم في ربط المفاتيح العامة بالكيانات وتمكين كيانات أخرى من التحقق من صحة روابط المفتاح العام بالإضافة إلى إمكانية سحب تلك الروابط وتوفير خدمات أخرى ذات أهمية لإدارة المفاتيح العامة.

المنشأ العامPublic Seed

قيمة مبدئية لمولد الأعداد العشوائية المزيفة. القيمة الصادرة من مولد الأعداد العشوائية الممكن نشرها وجعلها عامة. يعرف المنشأ العام باسم "حد الاطمئنان".

حذف البيانات نهائياًPurge

جعل البيانات المحذوفة غير قابلة للاسترجاع من خلال أساليب هجوم المعمل.

مولد الأعداد العشوائيةRandom Number Generator (RNG)

عملية تستخدم في تكوين سلسلة أرقام غير قابلة للتوقع. كل قيمة مفردة في هذه السلسلة تسمى عشوائية إذا كانت القيم في باقي السلسلة لها نفس نسبة الاحتمال في أن يتم اختيارها. يستخدم مولد الأعداد العشوائي في تطبيقات التشفير لاستصدار سلسلة من وحدات البت صفر وواحد التي يمكن تجميعها في سلسل فرعية أو قوالب من الأعداد العشوائية. يوجد صنفين رئيسين من مولدات الأعداد العشوائية هما: المولد الحتمي والمولد غير الحتمي، فبينما يتكون المولد الحتمي من خوارزمية تنتج سلسلة من وحدات البت اعتمادا على قيمة مبدئية تسمى "المنشأ" فإن المولد غير الحتمي يصدر مخرجات تعتمد على بعض المصادر المادية غير القابلة للتوقع بمعنى أنها خارج السيطرة البشرية.

تغيير مفتاح التشفيرRe-key (a certificate)

تغيير قيمة مفتاح التشفير المستخدم في تطبيق لأحد أنظمة التشفير وبطبيعة الحال يتطلب ذلك إصدار شهادة جديدة عن المفتاح العام الجديد.

فترة استخدام المستلمRecipient Usage Period

هي فترة التشفير التي يستغرقها مفتاح متناظر عند معالجة معلومات محمية. فترة استخدام المستلم للمفتاح تكون مماثلة تماماً لفترة التشفير الخاصة بذلك المفتاح.

سجلاتRecords

هي سجلات الأدلة الخاصة بالأنشطة التي تم تنفيذها أو النتائج التي تم تحقيقها مثل النماذج والتقارير ونتائج الاختبارات التي تخدم عملية التحقق من أن المنظمة أو نظام المعلومات يسيران في الاتجاه المرجو. عادة ما تشير السجلات أيضاً إلى وحدات مترابطة من حقول البيانات مثل مجموعات حقول البيانات التي يمكن الوصول إليها ببرنامج يحتوي على مجموعة كاملة من المعلومات عن عناصر معينة.

المراقبة المرجعيةReference Monitor

في هندسة الأمن هو ذلك المصطلح الذي يعبر عن وظيفة تقنية المعلومات التي تتميز بما يلي 1) التحكم في كل عمليات الوصول 2) استحالة تخطيها 3) غير قابلة لإحداث تغييرات غير مصرح بها 4) توفر الثقة في أن العناصر الثلاثة سالفة الذكر بالفعل حقيقة.

التسجيلRegistration

تلك العملية التي من خلالها يتقدم طرف ليصبح مشترك لدى موفر خدمة عناصر اعتماد التصديق ثم تقوم هيئة التسجيل بالتحقق من صحة الهوية الخاصة بذلك الطرف نيابة عن موفر خدمة عناصر اعتماد التوثيق.

هيئة التسجيلRegistration Authority (RA)

كيان يثبت ويبرهن على هوية أحد المشتركين لدى موفر خدمة عناصر اعتماد التصديق. من الممكن أن تكون تلك الهيئة جزء من موفر خدمة عناصر اعتماد التصديق أو تكون مستقلة ولكن على علاقة بموفري خدمة عناصر اعتماد التصديق. منظمة مسؤولة عن منح تعريفات مميزة فريدة للعناصر المسجلة.

الطرف التابعRelying Party

كيان يعتمد على عناصر المصداقية الخاصة بالمشترك لمعالجة أحد التعاملات أو إعطاء حق الوصول إلى معلومات معينة أو نظام معين.

إصلاح الأخطاءRemediation

تصحيح الثغرات الأمنية وإزالة التهديد. يوجد ثلاثة أنواع محتملة لإصلاح الأخطاء وهي تركيب ملف رقعة أو ضبط إعدادات التهيئة أو إزالة تثبيت البرنامج.

خطة إصلاح الأخطاءRemediation Plan

خطة لتنفيذ إصلاح واحد أو أكثر من التهديدات أو الثغرات الأمنية التي تواجه أنظمة أحد المنظمات حيث تشتمل الخطة عادة خيارات لإزالة التهديدات والثغرات الأمنية بالإضافة إلى ترتيب الأولويات في تنفيذ عملية إصلاح الأخطاء.

الوصول عن بعدRemote Access

وصول المستخدمين (أو أنظمة معلومات) للاتصال خارجياً بمحيط الأمن الخاص بأحد أنظمة المعلومات.

الصيانة عن بعدRemote Maintenance

أعمال الصيانة التي يجريها أشخاص يتصلون من الخارج بمحيط أمن الخاص أحد أنظمة المعلومات.

تجديد (شهادة)Renew (a certificate)

عملية تمديد فترة صلاحية ربط البيانات المدعمة بشهادة مفتاح عام من خلال إصدار شهادة جديدة.

مستودع بياناتRepository

قاعدة بيانات تحتوى على معلومات وبيانات متعلقة بالشهادات كما حددتها سياسة الشهادة. وقد يشار إلى مستودع البيانات بكونه أشبه بدليل.

المخاطر المتبقيةResidual Risk

الجزء المتبقي من المخاطر المحتملة بعد تطبيق كافة مقاييس الأمن. توجد دائماً مخاطر متبقية تتعلق بكل تهديد.

جهة الردResponder

الكيان الذي يرد على الطرف الذي أنشأ عملية التصديق المتبادل.

شخص مسؤولResponsible Individual

شخص موثوق به يحدد من قبل إحدى المنظمات المانحة للتصديق على الأفراد المتقدمين للاشتراك طلباً للشهادات بناءاً على تحالفهم مع الجهة المانحة.

إلغاء شهادةRevoke a Certificate

إلغاء الفترة التشغيلية لشهادة قبل موعد انتهاء صلاحيتها وذلك في تاريخ وزمن محدد.

خوارزمية ريجندايلRijndael

خوارزمية تشفير مذكورة في المعيار المتقدم للتشفير.

مخاطرةRisk

مستوى التأثير الذي تتلقاه عمليات الوكالة (بما في ذلك رسالتها ووظائفها ومصداقيتها وسمعتها) أو أصولها أو منسوبيها نتيجة تشغيل نظام معلومات مع الوضع في الاعتبار التأثير المحتمل لأحد أنواع التهديدات والاحتمالية حدوث ذلك التهديد.

تحليل المخاطرRisk Analysis

عملية تشخيص المخاطر التي تهدد أمن النظام وتحديد احتمالية حدوثها والتأثير الناتج عنها وإجراءات الوقاية الإضافية التي تخفف من ذلك التأثير. يعد تحليل المخاطر جزءاً من إدارة المخاطر ومرادفاً لتقييم المخاطر.

تقييم المخاطرRisk Assessment

عملية تشخيص المخاطر التي تهدد عمليات الوكالة (بما في ذلك رسالتها ووظائفها ومصداقيتها وسمعتها) أو أصولها أو منسوبيها من خلال تحديد احتمالية حدوث تلك المخاطر والتأثير الناتج عنها وعناصر التحكم الإضافية التي من شأنها تخفيف ذلك التأثير. يعد تقييم المخاطر جزءاً من إدارة المخاطر ومرادفاً لتحليل المخاطر حيث يعمل على تحليل التهديدات والثغرات الأمنية.

إدارة المخاطرRisk Management

عملية إدارة المخاطرة التي تهدد أعمال الوكالة (بما في ذلك رسالتها أو وظائفها أو مصداقيتها أو سمعتها) أو أصولها أو منسوبيها نتيجة لتشغيل أحد أنظمة المعلومات. تضم أدارة المخاطر الفروع التالية تقييم المخاطر وتحليل جدوى التكاليف بالإضافة إلى انتقاء وتنفيذ وتقييم عناصر التحكم الأمني والتصريح الرسمي لتشغيل النظام. تضع تلك العملية معايير التأثير والإتقان وكذلك القيود طبقاً للقوانين والتوجيهات والسياسات واللوائح. عملية إدارة المخاطر التي تهدد أعمال المنظمة (بما في ذلك رسالتها أو وظائفها أو مصداقيتها أو سمعتها) وأصولها أو أفرادها نتيجة لتشغيل أحد أنظمة المعلومات. وتضم إدارة المخاطر الفروع التالية: 1) إجراء تقييم المخاطر 2) تطبيق استراتيجيات التخفيف من المخاطر 3) استخدام أساليب وإجراءات الرقابة المستمرة للحالة الأمنية لنظام المعلومات . عملية تتضمن ما يلي 1) تقييم الخسائر المحتملة نتيجة استخدام أو الاعتماد على تقنية نظام معلومات آلي 2) تحليل التهديدات المحتملة والثغرات الأمنية في النظام مما يساعد على تقييم الخسائر 3) انتقاء إجراءات الوقاية ذات التكلفة المؤثرة بحيث تقلل من المخاطر إلى مستويات مقبولة.

تخفيف المخاطرRisk Mitigation

يتضمن تخفيف المخاطر ترتيب الأولويات وتقييم وتطبيق ما هو مناسب من عناصر التحكم في تخفيف المخاطر التي أوصت بها عملية التقييم.

القدرة على احتمال المخاطرةRisk Tolerance

مستوى المخاطر الذي يتحمله أحد الكيانات بغرض تحقيق أحد النتائج المرجوة المحتملة.

هيئة التوثيق الأساسيةRoot Certification Authority

هي هيئة التوثيق في هيكلية البنية التحتية للمفتاح العام حيث تمتلك المفتاح العام الذي يمثل أكثر البيانات موثوقية (بمعنى أنه بداية طرق منح الثقة) لنطاق الأمن.

وسائل الوصول الخفيRootkit

مجموعة من الأدوات يستخدمها المهاجم بعد تمكنه من الوصول إلى أساس الجهاز المضيف بغرض إخفاء الأنشطة التي يقوم بها مما يسمح للمهاجم الاحتفاظ بقدرته على الوصول إلى أساس الجهاز المضيف بطريق خفية.

المفاتيح المتعاقبةRound Key

هي قيم مستمدة من مفتاح الترميز باستخدام وظيفة تمديد المفتاح تطبق على الترميز والترميز المعكوس.

سياسة الأمن المعتمدة على القواعدRule-Based Security Policy

سياسة أمن تعتمد على القواعد العامة المفروضة على كل الأطراف الفاعلة (المرتبطة بعناصر اعتماد المصداقية). هذه القواعد عادة ما تعتمد على المقارنة بين حساسية العناصر المطلوب الوصول لها وامتلاك الخصائص ذات الصلة من قبل الأطراف الفاعلة التي تطلب الوصول.

صندوق التباديلS-box

جدول تبادل غير خطى يستخدم في العديد من التحويلات الخاصة بتباديل وحدات البايت ويستخدم في وظيفة تمديد المفتاح لتنفيذ عملية تبادل أحادية لقيمة من وحدات البايت.

إجراءات وقائيةSafeguards

قياسات وقائية تفرض للوفاء بمتطلبات الأمن (السرية والتكاملية واستمرارية توفر الخدمة) المخصصة الأحد أنظمة المعلومات. من الممكن أن تضم تلك القياسات خصائص أمنية وقيود إدارية وأمن الموظفين وأمن المنشآت المادية والمناطق والأجهزة. لذلك فان عوامل الحماية تعد مرادفاً لعناصر التحكم الأمني وعوامل المقاومة.

حد الملحSalt

قيمة غير سرية تستخدم فى عملية التشفير عادة بغرض التأكد من أن نتائج الحسابات الخاصة باحد الحالات لن يعاد استخدامها بواسطة احد المهاجمين.

الصندقة الرمليةSandboxing

اسلوب لفصل الوحدات النمطية للتطبيق إلى نطاقات أخطاء مميزة تفرض بواسطة برنامج. مع البرامج غير الموثوقة والتى تكون مكتوبة بلغات غير مؤمنة مثل لغة سي "C" يسمح هذا الاسلوب بتشغيل آمن لها داخل عنوان افتراضى لأحد التطبيقات. بالنسبة للوحدات النمطية التى يكون لها شفرة آلة قابلة للفهم ولكنها غير موثوقة فانها تخضع للتحويل حتى يتم حصر كل محاولات الدخول للذاكرة داخل نطاقات مخصصة للأخطاء على شكل أجزاء منفصلة من الشفرة والبيانات. يمكن أيضاً السيطرة على الوصول إلى موارد النظام من خلال ربط كل نطاق بأحد عناصر التعريف الفريدة غير القابلة للتكرار.

حذف البيانات نهائياًSanitization

عملية لإزالة المعلومات من وسائط التخزين بحيث لا يمكن استعادتها. يتضمن ذلك نزع كل الملصقات والعلامات وكذلك سجلات النشاط.

فحص الثغراتScanning

إرسال حزم من البيانات أو الطلبات لنظام أخر بغرض الحصول على معلومات لاستخدامها في أحد الهجمات اللاحقة.

التوجيه الإرشاديScoping Guidance

يوفر التوجيه الإرشادي للمنظمات بعض الإرشادات المتعلقة بالتقنية والبنية التحتية والوصول العام والتوسعات المستقبلية وعناصر التحكم الأمني المشترك والمخاطر حول كيفية استخدام وتطبيق عناصر التحكم الأمني الفردية ضمن الحد الأدنى من الرقابة. هو عوامل خاصة تتعلق بالتقنية والبنية التحتية والوصول العام والتوسعات المستقبلية وعناصر التحكم الأمني المشترك والمخاطر التي يمكن للمنظمات وضعها في الاعتبار عند استخدام وتنفيذ عناصر التحكم الأمني الفردية داخل الحد الأدنى من الرقابة الأمنية.

مفتاح سريSecret Key

مفتاح تشفير يستخدم مع خوارزمية تشفير ذات مفتاح سري متناظر بحيث يكون مرتبط بشكل فريد غير قابل للتكرار مع كيان أو أكثر ولا يكمن جعله عام. استخدام مصطلح "سري" في هذا السياق لا يوحي بمستوى من التصنيف ولكن يبين الحاجة لحماية المفتاح من الكشف.

خوارزمية التشفير ذات المفتاح السري المتناظرSecret Key (symmetric) Cryptographic Algorithm

خوارزمية تشفير تستخدم مفتاح سرى مفرد للقيام بالتشفير وفك التشفير.

المنشأ السريSecret Seed

قيمة سرية تستخدم لإنشاء مولد أعداد عشوائية مزيفة. تبقى القيمة الناتجة من مولد الأعداد العشوائية سرية أو خاصة.

بروتوكول الاتصال الآمنSecure Communication Protocol

بروتوكول للاتصال يوفر حداً مناسباً من حماية السرية والتصديق وتكاملية المحتوى.

بروتوكول طبقة المقابس الآمنة وأمن طبقة النقلSecure Socket Layer and Transport Layer Security (SSL and TSL)

بروتوكول طبقة المقابس الآمنة هي بروتوكول طورته شركة "نت سكاب" لنقل الوثائق السرية عبر الانترنت. يعمل ذلك البروتوكول باستخدام مفتاح عمومي لتشفير البيانات المنقولة عبر وصلة طبقة المقابس الآمنة. معظم برامج تصفح الانترنت تدعم استخدام بروتوكول طبقة المقابس الآمنة والكثير من مواقع الويب تستخدمه للحصول على معلومات سرية تخص المستخدم مثل أرقام بطاقات الائتمان. وبطبيعة الحال فان المواقع التي تتطلب قناة اتصال لبروتوكول طبقة المقابس الآمنة تبدأ بـ "https" بدلاً من "http". أما أمن طبقة النقل فانه يمثل معياراً من معايير الانترنت المعتمدة على الإصدار الثالث من بروتوكول طبقة المقابس الآمنة إلا أنه هناك بعض الاختلافات الطفيفة بين بروتوكول طبقة المقابس الآمنة وأمن طبقة النقل.

بروتوكول الامتدادات الآمنة لبريد الانترنت متعددة الأغراضSecure/Multipurpose Internet Mail Extensions (S/MIME)

مجموعة من الخصائص المستخدمة لتأمين البريد الالكتروني. تعتمد الامتدادات ألآمنة لبريد الانترنت المتعددة الأغراض على معيار امتدادات بريد الانترنت المتعددة الأغراض الشائع الاستخدام وهو يقدم وصفاً لأحد البروتوكولات المستخدمة لإضافة خدمات تشفير أمني إضافية عن طريق تغليف امتدادات بريد الانترنت المتعددة الأغراض للعناصر المشفرة والموقعة رقمياً. الخدمات الأمنية الأساسية التي تقدمها الامتدادات الآمنة لبريد الانترنت المتعددة الأغراض هي خدمات التصديق وعدم إنكار المصدر وتكاملية الرسائل وخصوصية الرسائل كما تضم خدمات اختيارية أخرى هي الإيصالات الموقعة والملصقات الأمنية وقوائم البريد الآمنة وأسلوب موسع لتحديد من قام بتوقيع الشهادة.

إصدار/اعتماد الموافقة الأمنيةSecurity Accreditation

قرار الإدارة الرسمية الصادر من أحد الكوادر العليا داخل هيئة ما للتصريح بتشغيل نظام معلومات والقبول علانيةً بتعريض عمليات الهيئة للمخاطرة (بما في ذلك رسالتها ووظائفها ومصداقيتها وسمعتها) وأصولها ومنسوبيها بناءاً على تنفيذ مجموعة من عناصر التحكم الأمني المتفق عليها.

لغة ترميز التأكيد الأمنيSecurity Assertion Markup Language

مواصفات لتشفير التأكيدات الأمنية داخل لغة الترميز الممتدة.

خاصية أمنيةSecurity Attribute

أحد الخواص المتعلقة بأمن أحد العناصر. يمكن تمثيل الخواص الأمنية على شكل مستويات متسلسلة أو وحدات في خريطة لوحدات البت أو أعداد. الأجزاء المستقلة والتوضيحات وعلامات الإصدار تعد من أمثلة الخواص الأمنية .

التصريح الأمنيSecurity Authorization

قرار الإدارة الرسمية الصادر من أحد الكوادر العليا داخل وكالة ما للتصريح بتشغيل نظام معلومات والقبول علانيةً بتعريض عمليات تلك الوكالة للمخاطرة (بما في ذلك رسالتها ووظائفها ومصداقيتها وسمعتها) وأصولها ومنسوبيها بناءاً على تنفيذ مجموعة من عناصر التحكم الأمني المتفق عليها.

الفئة الأمنيةSecurity Category

وصف للمعلومات أو لأحد أنظمة المعلومات بناءاً على تقييم التأثير المحتمل الذي يحدثه فقد سرية أو تكاملية أو استمرارية توفر المعلومات أو نظام المعلومات على أعمال المنظمة وأصولها ومنسوبيها.

الحد الأدنى من التحكم الأمنيSecurity Control Baseline

أقل مجموعة من عناصر التحكم الأمني المحددة لنظام منخفض التأثير أو معتدل التأثير أو مرتفع التأثير.

تعزيزات التحكم الأمنيSecurity Control Enhancements

تقارير عن القدرة الأمنية بغرض 1) إنشاء وظائف إضافية (ولكنها مترابطة) للرقابة الأساسية و/أو 2) زيادة قوة الرقابة الأساسية.

عناصر التحكم الأمنيSecurity Controls

عناصر التحكم الإدارية والتشغيلية والتقنية مثل الإجراءات الوقائية وعوامل المقاومة المفروضة على نظام معلومات لحماية سرية وتكاملية واستمرارية توفر النظام وما يحويه من معلومات.

النطاق الأمنيSecurity Domain

مجموعة من الأطراف الفاعلة وعناصر معلوماتها بالإضافة إلى سياسة أمن مشترك. مجموعة من الكيانات التي تخضع لتطبيق سياسة أمن واحدة تنفذها هيئة واحدة.

أهداف الأمنSecurity Goals

الأهداف الخمسة للأمن هي السرية واستمرارية توفر الخدمة والتكاملية والمسؤولية والتأمين.

تحليل التأثير الأمنيSecurity Impact Analysis

هو التحليل الذي يجريه أحد مسؤولي الوكالة وينفذ عادة أثناء مرحلة المراقبة المستمرة لعملية التوثيق الأمني وعملية اعتماد الموافقة بغرض تحديد مدى التأثير الذي أحدثه تغيير بيانات النظام على الوضع الأمني له .

ملصقات أمنيةSecurity Label

علامة صريحة أو خفية لأحد تركيبات البيانات أو وسائط الإخراج مرتبطة بأحد أنظمة المعلومات لتمثل فئة الأمن من المعيار الفيدرالي لمعالجة البيانات رقم 199 FIPS أو نشر القيود أو التوضيحات حول معالجة محتوى المعلومات. علامة مرتبطة بأحد الموارد (التي من الممكن أن تكون وحدة من البيانات) بحيث تعطي اسماً أو تحدد الخواص الأمنية لذلك المورد.

مستوى الأمنSecurity Level

مؤشر متدرج خاص بدرجات الحساسية تهديد معين. يقوم هذا المؤشر بتوضيح مستوى الحماية طبقاً للسياسة الأمنية المفروضة.

الغرض الأمنيSecurity Objective

السرية أو التكاملية أو استمرارية توفر الخدمة.

سياسة أمنيةSecurity Policy

بيان بالحماية المطلوبة لعناصر المعلومات. السياسة الأمنية هي توجيهات الإدارة العليا لإنشاء برنامج أمني قائم على الحاسوب وتحديد أهدافه ومسؤولياته. مجموعة من المعايير الخاصة بشروط الخدمات الأمنية حيث تبين وتحدد الأنشطة الخاصة بمنشأة معالجة بيانات بغرض الحفاظ على حالة من الأمن للأنظمة والبيانات.

متطلبات النظامSecurity Requirements

المتطلبات المفروضة على أحد أنظمة المعلومات و المستمدة من القوانين أو الأوامر التنفيذية أو التوجيهات أو السياسات أو التعليمات أو الاحتياجات (التشغيلية) للمنظمة بغرض التأكد من سرية وتكاملية واستمرارية توفر المعلومات التي يتم معالجتها وتخزينها ونقلها.

خدمة أمنيةSecurity Service

أحد الإمكانيات التي تدعم واحد أو أكثر من الأهداف الأمنية. من أمثلة الخدمات الأمنية مفاتيح الإدارة والتحكم في الوصول والتصديق.

البطاقات الأمنيةSecurity Tag

أحد وحدات المعلومات التي تحوي عرضاً لبيانات محددة تتعلق بالأمن مثل خريطة الخصائص الحصرية لوحدات البت.

الموظف المسؤول عن أمن المعلومات داخل الوكالةSenior Agency Information Security Officer

موظف مسؤول تنفيذ مسؤوليات رئيس قطاع المعلومات التي حددها القانون الفيدرالي لإدارة أمن المعلومات ويكون همزة الوصل الرئيسية بين رئيس قطاع المعلومات وموظفي التصريحات داخل الوكالة ومالكي نظام المعلومات وموظفي بيانات أمن نظام المعلومات.

حساسية البياناتSensitivity

تستخدم في هذا الدليل الإرشادي لتعني مقياس للأهمية المعطاة للمعلومات من قبل مالكها بغرض إظهار مدى احتياجها للحماية.

مستويات الحساسيةSensitivity Levels

نظام تدريجي يمنح علامات (منخفض ، معتدل ، مرتفع) للمعلومات أو أنظمة معالجة المعلومات بناءاً على التهديدات والمخاطر الناتجة في حالة تنفيذ أحد التهديدات بنجاح.

سر مشتركShared Secret

سر يستخدم في عملية التصديق بحيث يكون معروف لمقدم الطلب والمسؤول عن التحقق من صحة الهوية.

توقيعSignature

نموذج معروف ومميز مرتبط بأحد الهجمات مثل السلسلة الثائية في أحد الفيروسات أو مجموعة معينة من ضربات لوحة المفاتيح التي تستخدم للحصول على وصول غير مصرح به إلى النظام.

شهادة توقيعSignature Certificate

شهادة مفتاح عام تحتوى على مفتاح عام مخصص للتحقق من التوقيعات الرقمية بدلاً من تشفير البيانات أو تنفيذ أي وظائف تشفير أخرى.

استصدار التوقيعSignature Generation

استخدام خوارزمية توقيع رقمي ومفتاح خاص لاستصدار توقيع رقمي على البيانات.

التحقق من صحة التوقيعSignature Verification

استخدام خوارزمية توقيع رقمي ومفتاح عام للتحقق من صحة أحد التوقيعات الرقمية.

بيانات موقعةSigned Data

بيانات تم استصدار توقيع رقمي عليها.

مشكلة متنقلةSingle-Hop Problem

المخاطر الأمنية الناتجة من أحد عملاء البرامج المتنقلة الذي يتحرك من منصته الابتدائية إلى منصة أخرى.

بطاقة ذكيةSmart Card

بطاقة ائتمان مزودة بمعالج دقيق وشريحة ذاكرة تستخدم في التحقق من الهوية والتعاملات المالية. عند إدخالها لجهاز قارئ البطاقات الذكية تقوم البطاقة بنقل البيانات من وإلى أحد أجهزة الحاسوب المركزية. البطاقة الذكية أكثر أمناً من بطاقة الشريط الممغنط ويمكن برمجتها لتدمر نفسها ذاتياً في حال تعددت مرات إدخال كلمة المرور بطريقة خاطئة.

ملتقط حزم البياناتSniffer

برنامج يقوم بملاحظة وتسجيل حركة التدفق عبر الشبكة.

الهندسة الاجتماعيةSocial Engineering

محاولة لخداع شخص لكي يكشف عن معلومات (كلمة مرور مثلاً) بغرض استخدامها في الهجوم على الأنظمة أو الشبكات.

فصل الأخطاء غير الآمنةSoftware-Based Fault Isolation

أسلوب لفصل الوحدات النمطية للتطبيق إلى نطاقات خطأ مميزة تم فرضها بواسطة برنامج. مع البرامج غير الموثوقة والتي تكون مكتوبة بلغات غير مؤمنة مثل لغة سي “C” يسمح هذا الأسلوب بتشغيل آمن لها داخل عنوان افتراضي لأحد التطبيقات. بالنسبة للوحدات النمطية التي يكون لها شفرة آلة قابلة للفهم ولكنها غير موثوقة فإنها تخضع للتحويل حتى يتم حصر كل محاولات الدخول للذاكرة داخل نطاقات مخصصة للأخطاء على شكل أجزاء منفصلة من الشفرة والبيانات. يمكن أيضاً السيطرة على الوصول إلى موارد النظام من خلال ربط كل نطاق بأحد عناصر التعريف الفريدة غير القابلة للتكرار.

تجزئة مفتاح التشفيرSplit Knowledge

إجراء بموجبه يتم التعامل مع أحد مفاتيح التشفير على أنه مكونات مفتاح متعددة من وقت استصدار المفتاح أو مكونات المفتاح المنفصلة حتى يتم تجميع مكونات المفتاح بغرض الاستخدام. كل مكون من مكونات المفتاح لا يعطي أية بيانات عن المفتاح الكامل. يمكن إنشاء المفتاح ثم تفكيكه إلى مكونات أو يمكن إنشاءه من البداية على شكل مكونات مفتاح منفصلة. مكونات المفتاح هي ناتج من وحدات التشفير النمطية بغرض فصل الكيانات لمعالجتها على إنفراد ثم إدخالها منفصلة إلى الوحدة النمطية المقصودة وجمعها لتكون المفتاح الكامل. ملحوظة: دالة التجميع المناسبة ليست مجرد ربط تسلسلي بسيط إذ أنه من غير المقبول تكوين مفتاح طوله 80 من وحدات البت بمجرد تكوين سلسلة تضم اثنين من مكونات المفتاح ذوى 40 من وحدات البت. عملية يتم فيها تفتيت أحد مفاتيح التشفير إلى مكونات مفتاح متعددة لا تتشارك فيما بينها في أية معرفة بالمفتاح الأصلي بحيث يمكن لاحقاً إدخالها إلى أو إخراجها من أحد وحدات التشفير النمطية من خلال كيانات منفصلة وتجميعها لإعادة إنشاء مفتاح التشفير الأصلي.

خداع بروتوكول الانترنتSpoofing

يشير "خداع بروتوكول الانترنت" إلى إرسال حزمة بيانات عبر شبكة بحيث تبدو إنها تأتى من مصدر غير مصدرها الفعلي ويتضمن ذلك 1) القدرة على استقبال رسالة من خلال التنكر كما لو كان هو مقر الوصول الشرعي للتسليم أو 2) التنكر كما لو كان الجهاز المرسل ثم يرسل رسالة إلى أحد جهة الاستلام.

برامج تجسسSpyware

برامج مثبتة في أحد أنظمة المعلومات سراً أو خلسة لجمع المعلومات عن الأفراد أو المنظمات دون علمهم أي انه أحد أنواع الشفرة الخبيثة.

معيار / مقياسStandard

بيان منشور حول موضوع يحدد تلك المواصفات - التي عادة تكون قابلة للقياس - الواجب استيفاءها أو تحقيقها للتماشي مع ذلك المعيار.

بيانات التعريف الأساسيةStandard Topography

النسق والمعلومات المطلوب عرضها على بطاقة التعريف الشخصي. ويطلق عليها أيضاً بيانات التعريف الإجبارية.

الحالة الوسيطة للترميزState

نتيجة ترميز وسيطة يمكن تصويرها على شكل مصفوفة مستطيلة من وحدات البايت.

مفاتيح ثابتةStatic Keys

مفاتيح تكون طويلة الأمد نسبياً وتتميز بشيوعها بين عدد من عمليات تنفيذ أحد الخوارزمية.

علم إخفاء الاتصال (ستيجانوجرافي)Steganography

هو علم الاتصال بطريقة تخفي وجود ذلك الاتصال على سبيل المثال يمكن إخفاء أحد الصور الإباحية داخل ملف صورة أو ملف صوتي أو أي نسق من أنواع الملفات الأخرى.

الطرف الفاعلSubject

هو الشخص الذي ترتبط هويته بعناصر اعتماد مصداقية معينة.

هيئة التوثيق الفرعيةSubordinate Certification Authority (CA)

هي هيئة توثيق - ضمن هيكلية البنية التحتية للمفتاح العام - يكون مفتاح توقيع الشهادة الخاص بها موثقاً من قبل هيئة توثيق أخرى كما تكون أنشطتها مقيدة بتلك الهيئة.

مشتركSubscriber

الطرف الذي يستلم عناصر اعتماد المصداقية أو إشارة السماح من موفر خدمة عناصر اعتماد المصداقية وبذلك يصبح مقدم الطلب بالنسبة لأحد بروتوكولات التصديق.

نظام فرعيSubsystem

أحد الأقسام الفرعية أو المكونات الكبيرة لنظام معلومات يضم معلومات وتقنية معلومات وموظفين تقوم بتنفيذ مهمة محددة أو أكثر.

هيئة التوثيق العلياSuperior Certification Authority

هي هيئة توثيق - ضمن هيكلية البنية التحتية للمفتاح العام - والتي تقوم بتوثيق مفتاح توقيع الشهادة لهيئة توثيق أخرى كما تكون هي المقيدة لأنشطة تلك الهيئة.

خوارزمية التشفير المتناظرةSymmetric Encryption Algorithm

خوارزميات تشفير تستخدم نفس المفتاح السري للقيام بعمليتي التشفير وفك التشفير.

مفتاح متناظرSymmetric Key

مفتاح تشفير يستخدم لتنفيذ عملية تشفير ومعكوسها على سبيل المثال القيام بالتشفير وفك التشفير أو إنشاء شفرة رسالة تصديق والتحقق من صحتها. مفتاح تشفير مفرد يستخدم مع أحدى خوارزمية مفتاح سري متناظر.

نظامSystem

مجموعة من موارد المعلومات المنفصلة مرتبة بغرض تجميع أو معالجة أو صيانة أو استخدام أو مشاركة أو توزيع أو التخلص من المعلومات.

مدير النظامSystem Administrator

هو الشخص الذي يدير النواحي التقنية لأحد الأنظمة.

دورة حياة النظامSystem Development Life Cycle (SDLC)

مدى الأنشطة المرتبطة بالنظام والتي تضم إنشاء النظام وتطويره وامتلاكه وتنفيذه وتشغيله وصيانته والتخلص منه بالكامل بحيث يدفع إلى البدء في إنشاء نظام أخر.

تكاملية/سلامة/وحدة النظامSystem Integrity

هي تلك الميزة التي يمتلكها النظام عند تنفيذه للوظيفة المقصودة منه بطريقة لا يشوبها أي تقصير، بطريقة خالية من أي تلاعب غير مصرح به سواء كان تلاعب مقصود أو غير مقصود.

ترابط النظامSystem Interconnection

الاتصال المباشر بين اثنين أو أكثر من أنظمة المعلومات بغرض مشاركة البيانات وموارد المعلومات الأخرى.

برامج النظامSystem Software

تلك البرامج الخاصة الموجودة داخل حدود التشفير (مثلاً أنظمة التشغيل أو برامج المترجم أو برامج الأدوات) المصممة لنظام حاسوبي معين أو مجموعة من أنظمة الحاسوب بغرض تيسير تشغيل وصيانة نظام الحاسوب والبرامج المرافقة له وكذلك البيانات الموجودة عليه.

عنصر التحكم الأمني المخصص لنظام معينSystem-specific Security Control

عنصر تحكم أمني مخصص لأحد أنظمة المعلومات حيث لم يصنف على أساس كونه عنصر تحكم أمني مشترك.

عناصر الرقابة التقنيةTechnical Controls

عناصر التحكم الأمنية مثل إجراءات الوقاية وعوامل المقاومة الخاصة بأحد أنظمة المعلومات والتي يطبقها وينفذها نظام المعلومات عن طريق آليات موجودة في مكونات النظام من أجهزة وبرمجيات وبرامج تشغيل مثبتة في ذاكرة القراءة.

عدم الإنكار التقنيTechnical non-repudiation

المساعدة التي تقدمها آليات المفتاح العام لتوفير الدليل التقني الذي يدعم الخدمة الأمنية لعدم الإنكار.

العاصفةTempest

مصطلح يشير إلى البحث والدراسة والرقابة لظواهر الانتهاكات الأمنية غير المقصودة من أجهزة الاتصالات وأنظمة المعلومات الآلية.

تهديدThreat

أي ظرف أو حدث من المحتمل أن يؤثر تأثيراً معادياً على أعمال الوكالة (بما في ذلك مهمتها أو وظائفها أو مصداقيتها أو سمعتها) أو أصولها أو منسوبيها مستغلاً أحد أنظمة المعلومات عن طريق الوصول غير المصرح به إلى المعلومات أو تدميرها أو كشفها أو تغييرها و/أو حجب الخدمة . وأيضاً قدرة مصدر التهديد على النجاح في استغلال أحد نقاط الضعف الخاصة بنظام معلومات معين.

مصدر التهديدThreat Agent/Source

هو إما 1) نية وأسلوب يهدف لاستغلال المقصود أحد الثغرات الأمنية عن قصد أو 2) موقف وأسلوب يحدث ثغرة أمنية دون قصد.

تحليل التهديدThreat Analysis

فحص مصادر التهديد الموجهة للثغرات الأمنية في النظام لتحديد التهديدات التي تحيط بنظام معين داخل بيئة تشغيل معينة.

تقييم التهديدThreat Assessment

وصف وتقييم منهجي للتهديد الموجه ضد أحد أنظمة المعلومات.

اشارة السماح / رمز مميزToken

شئ (عادة ما يكون مفتاح أو كلمة مرور) يمتلكه مقدم الطلب ويتحكم فيه بحيث يستخدم فى التصديق على هوية مقدم الطلب.

طوبولوجيا خصائص البطاقةTopology

الخصائص المادية غير المنطقية لبطاقة. يمكن أن يكون للبطاقة طوبولوجيا عادية أو أخرى متقدمة.

مجموع المخاطرTotal Risk

احتمال وقوع حدث معادي إذا لم تتخذ أية إجراءات للتخفيف بمعنى احتمال قيام أي تهديد باستغلال أحد الثغرات الأمنية بالنظام.

تتبع ملفات (كعكة) جمع البياناتTracking Cookie

ملف لجمع البيانات يوضع على حاسوب المستخدم لتتبع نشاطه عبر مواقع الويب المختلفة لإنشاء ملف مفصل بخصائص تصرف هذا المستخدم .

تحليل تدفق البياناتTraffic Analysis

شكل من أشكال الهجوم السلبي حيث يقوم فيه المتسلل بمراقبة معلومات طلب الاتصال (بالرغم من أنها ليست بالضرورة محتويات الرسائل) ثم يقوم بعمل استنتاجات على سبيل المثال من الأرقام الخاصة بمصدر الرسائل ومكان وصولها أو ترددها وطولها.

التدريب على أمن المعلوماتTraining (Information Security)

يسعى التدريب إلى إخراج المهارات والكفاءات ذات الصلة التي يتطلبها أمن المعلومات.

تقييم التدريبTraining Assessment

تقييم للجهود المبذولة في التدريب.

فعالية التدريبTraining Effectiveness

قياس لما تعلمه أحد الطلبة من أحد المقررات التعليمية أو أحد دورات التدريب.

تقييم فعالية التدريبTraining Effectiveness Evaluation

معلومات مجمعة لتساعد الموظفين ومديريهم في تقييم أداء الطلبة أثناء العمل كل على حدا بغرض توفير بيانات تساعد المدربين في تحسين طرق التعليم والتدريس لاستخدامها في إحصائيات تمكن المسؤولين من توزيع الموارد المحدودة بطريقة ذكية وإستراتيجية بين مجالات الوعي بأمن تقنية المعلومات ومحو أمية الأمن والتدريب وخيارات التعليم للوصول بقوة العمل كلها إلى أفضل النتائج.

بروتوكول طبقة النقلTransport Layer Security (TLS)

بروتوكول للتصديق والأمن يشيع استخدامه في متصفحات وخوادم الويب.

معيار التشفير الثلاثي للبياناتTriple DES

تطبيق لخوارزمية معيار تشفير البيانات باستخدام ثلاث مسارات لخوارزمية معيار تشفير البيانات بدلاً من استخدام واحدة فقط كما في التطبيقات العادية لمعيار تشفير البيانات. يوفر معيار التشفير الثلاثي للبيانات تشفيراً أكثر قوة من المعيار العادي ولكنه أقل أمناً من المعيار المتقدم للتشفير.

حصان طروادةTrojan Horse

برنامج لا يقوم بنسخ نفسه حيث يتظاهر بكونه ذو أغراض مفيدة ولكنه في الحقيقة يخفى غرض خبيث.

إثبات الثقةTrust Anchor

مفتاح عام واسم هيئة توثيق يستخدمان في التحقق من صلاحية الشهادة الأولى في سلسلة من الشهادات. يستخدم إثبات الثقة في التحقق من صحة التوقيع الموجود على الشهادة الصادرة من إحدى هيئات توثيق إثبات الثقة. يعتمد أمن عملية التحقق من صلاحية على المصداقية والتكاملية الخاصة بإثبات الثقة. إثباتات الثقة عادة ما تكون موزعة على شكل شهادات موقعة ذاتياً.

قائمة الثقةTrust List

مجموعة من شهادات موثوقة تستخدمها الأطراف التابعة للتصديق على شهادات أخرى.

الوكيل المعتمدTrusted Agent

كيان مصرح به ينوب عن وكالة في تأكيد هوية مشترك أثناء عملية التسجيل. الوكيل المعتمد ليس لديه قنوات اتصال آلية مع هيئات التوثيق.

شهادة معتمدةTrusted Certificate

شهادة موثوق بها من طرف تابع بناءاً على التسليم الآمن والمصدق عليه. المفاتيح العامة الموجودة في الشهادات المعتمدة تستخدم لبدء مسارات التوثيق. وتعرف تلك الشهادات أيضا بـ "إثبات الثقة".

مسار موثوقTrusted Path

آلية تتيح للمستخدم (من خلال أداة إدخال) أن يتصل مباشرة مع الوظائف الأمنية لنظام معلومات في إطار من الثقة الضرورية لدعم سياسة أمن النظام. هذه الآلية يمكن فقط تنشيطها بواسطة المستخدم أو وظائف الأمنية لنظام المعلومات ولا يمكن تقليدها باستخدام برمجيات غير موثوقة. وسيلة يمكن بها إقامة اتصال بين أحد المشغلين وهدف لوظيفة تقييم أمنية في إطار من الثقة المطلوبة لدعم الغرض من سياسة التقييم الأمنية.

ختم الوقت المعتمدTrusted Timestamp

تأكيد موقع رقمياً من قبل هيئة معتمدة بأن عنصر رقمي معين كان موجود في وقت معين.

الثقةTrustworthiness

خاصية لأحد الأشخاص أو المنظمات تمنح الثقة للآخرين حول المؤهلات والقدرات والاعتمادية التي يتمتع بها كيان لتنفيذ مهام معينة وللوفاء بمسؤوليات محددة.

نظام موثوقTrustworthy System

معدات حاسوب و برمجيات و إجراءات تتمتع بما يلي 1) مستوى معقول من الأمن ضد الاختراق أو إساءة الاستخدام 2) مستوى معقول من استمرارية توفر الخدمة والاعتمادية والتشغيل السليم 3) مهيأة بدرجة معقولة لأداء وظائفها 4) بكونها ملتزمة بالإجراءات الأمنية المقبولة بشكل عام.

بروتوكول كلمة المرور المحميةTunneled Password Protocol

بروتوكول ترسل فيه كلمة المرور من خلال قناة اتصال محمية. على سبيل المثال فان بروتوكول طبقة النقل عادة ما يستخدم مع شهادة مفتاح عام تخص المسؤول عن التحقق من الهوية لعمل الأتي 1) تصديق المسؤول عن التحقق من هوية مقدم الطلب 2) إنشاء فترة تعامل مشفرة مع النظام بين المسؤول عن التحقق من الهوية ومقدم الطلب 3) نقل كلمة المرور الخاصة بمقدم الطلب إلى المسؤول عن التحقق من الهوية. تعمل فترة التعامل مع النظام المشفرة باستخدام بروتوكول طبقة النقل على حماية كلمة المرور الخاصة بمقدم الطلب من المتصنتين على الأنظمة .

الوصول غير المصرح بهUnauthorized Access

أحد الأشخاص يحصل على وصول منطقي أو مادي إلى شبكة أو نظام أو تطبيق أو بيانات أو موارد أخرى دون إذن بذلك. يحدث ذلك عندما يقوم أحد المستخدمين سواء كان مستخدم شرعي أو غير مصرح له بالوصول إلى أحد الموارد التي ليس له الحق في استخدامها .

كشف غير مصرح به للبياناتUnauthorized Disclosure

حدث يتضمن كشف المعلومات لجهات غير مصرح لها الوصول إليها.

بيانات غير موقعةUnsigned data

بيانات موجودة في إشارة سماح للتصديق بالإضافة إلى التوقيع الالكتروني.

تحديث (شهادة رقمية)Update (a Certificate)

عملية تخضع فيها عناصر البيانات الموجودة في شهادة مفتاح عام (خاصة بيانات التصريحات الممنوحة لأحد الأطراف الفاعلة) إلى التغيير عن طريق إصدار شهادة جديدة.

مستخدمUser

أحد الأفراد أو عمليات (النظام) مصرح له الوصول إلى أحد أنظمة المعلومات. أحد الأفراد أو العمليات (طرف فاعل) ينوب عن الشخص الذي له حق الوصول إلى أحد وحدات التشفير النمطية بغرض الحصول على خدمات مشفرة.

إدارة حساب المستخدمUser Account Management

تتضمن 1) عملية طلب وإنشاء وإصدار وإغلاق حسابات المستخدم 2) تتبع المستخدمين وتصاريح الوصول الخاصة بهم 3) إدارة هذه الوظائف.

إنشاء مستخدمUser Initialization

مرحلة في دورة تكوين مفتاح التشفير بموجبها يقوم المستخدم بإنشاء تطبيقه المشفر (مثلاً تثبيت وإعداد برنامج أو أحد الأجهزة) .

تسجيل مستخدمUser Registration

مرحلة في دورة تكوين مفتاح التشفير بموجبها يصبح أحد الكيانات عضواً في أحد النطاقات الأمنية.

عنصر بيانات صحيحValid Data Element

البيانات المرسلة عبر الشبكة أو سلسلة البيانات المرفقة أو القيم المؤقتة التي تفي بالقيود الخاصة بوظيفة التنسيق.

التحقق من الصلاحيةValidation

عملية تبين أن النظام موضع الاهتمام يلبى كافة المواصفات المطلوبة في جميع الجوانب.

التحقق من الهويةVerification

التأكد من صحة الهوية التي تم إدعاءها عن طريق المقارنة بين إدعاءات الهوية المقدمة والمعلومات الصحيحة المخزنة سلفاً في بطاقة الهوية أو نظام التحقق من صحة الهوية الشخصية .

اسم معلوم الهويةVerified Name

اسم مشترك جرى التحقق من هويته باستخدام إثبات الهوية.

المسؤول عن التحقق من الهويةVerifier

الجهة التي تتحقق من هوية مقدم الطلب بالتأكد من امتلاكه لإشارة السماح باستخدام أحد بروتوكولات التصديق. لعمل ذلك قد يحتاج المسؤول عن التحقق من الهوية إلى التأكد من صلاحية عناصر اعتماد المصداقية التي تربط إشارة السماح والهوية والتأكد من حالتهم. أحد الكيانات التي تكون أو تمثل الجهة التي تطلب هوية مصدق عليها. يضم المسؤول عن التحقق من صحة الهوية الوظائف الضرورية للدخول في تبادل بيانات التصديق.

هجوم انتحال شخصية المسؤول عن التحقق من الهويةVerifier Impersonation Attack

هجوم يقوم فيه المهاجم بانتحال شخصية المسؤول عن التحقق من الشخصية في أحد بروتوكولات التصديق وعادة ما يكون لمعرفة بكلمة المرور.

ضحيةVictim

الجهاز الذي جرى مهاجمته.

شبكة خاصة افتراضيةVirtual Private Network (VPN)

هي شبكة افتراضية منشأة في طبقة التطبيق من نموذج نظام الاتصال المفتوح فوق شبكة مادية الموجود بالفعل ولكنها عادة لا تضم كل نقاط الاتصال الموجودة في تلك الشبكة المادية.

فيروسVirus

برنامج يقوم بنسخ نفسه ذاتياً بحيث يقوم بالعمل والانتشار عن طريق إحداث تغييرات في برامج وملفات الأخرى.

إنذار كاذبVirus Hoax

رسالة إنذار عاجل عن فيروس غير موجود.

ثغرة أمنيةVulnerability

أوجه الضعف في نظام معلومات أو إجراءات أمن النظام أو عناصر التحكم الداخلية أو التنفيذ التي يستغلها أو يستهدفها مصدر تهديد.

تقييم الثغرات الأمنيةVulnerability Assessment

بيان رسمي وتقييم للثغرات الأمنية في أحد أنظمة المعلومات.

نسخ غير مشروعة (ويرز)Warez

مصطلح يستخدمه الهاكرز للدلالة على برامج تجارية منسوخة وموزعة بطريقة غير شرعية بعد نزع الحماية ضد النسخ عنها. عادة ما تحتوي تلك النسخ على فيروسات وأحصنة طروادة وغيرها من الشفرات الخبيثة لذلك يعد تحميل واستخدام تلك النسخ مخاطرة عالية ناهيك عن الجوانب القانونية.

موقع شبه ساخنWarm Site

بيئة عمل مجهزة بشكل جزئي بمعدات تقنية المعلومات والاتصالات لدعم عمليات تقنية المعلومات المنقولة في حال وقوع خلل خطير.

منفذ الطرف الثالثWeb Bug

صور دقيقة جداً لا يمكن للمستخدم ملاحظتها بالعين المجردة توضع في مواقع الويب بحيث تسمح لأطراف ثالثة تتبع استخدام خوادم الويب وجمع المعلومات عن المستخدم بما فيها عنوان بروتوكول الانترنت واسم المضيف بالإضافة إلى نوع وإصدار كلاً من المتصفح ونظام التشغيل وكذلك ملفات جمع البيانات (الكعكة) الموجودة في متصفح الويب.

بروتوكول الخصوصية على قنوات الاتصال اللاسلكيةWired Equivalent Privacy (WEP)

بروتوكول أمني للشبكات المحلية اللاسلكية تم تعريفه في المعيار 802.11b بحيث يهدف إلى توفير نفس المستوى من الأمن الموجود في الشبكات المحلية السلكية .

بروتوكول التطبيقات اللاسلكيةWireless Application Protocol (WAP)

معيار يوفر لأجهزة التليفون المحمول والاستدعاء عن بعد (Pagers) وغيرها من الأجهزة الكفية المحمولة الوصول الآمن إلى صفحات البريد الالكتروني وصفحات الويب النصية .

دودةWorm

برنامج ينسخ نفسه وينتشر ذاتياً مستخدماً آليات التشبيك ولديه القدرة على التخفي من برامج الحماية.

مانع الكتابة على بيانات الوسائطWrite-Blocker

جهاز يسمح للمحققين القيام بفحص وسائط التخزين مع منع الكتابة على البيانات الموجودة على الوسائط الخاضعة لذلك.

شهادة المعيار X.509X.509 Certificate

حسب المنظمة الدولية للقياس و اتحاد الاتصالات الدولي قسم المعايير فان المعيار رقم X.509 يحدد نوعين من الشهادات هما شهادات X.509 للمفتاح العام وشهادات X.509 للخصائص. والأكثر شيوعاً حتى في هذا القاموس أن شهادات X.509 تشير إلى النوع الأول وهو شهادات X.509 ذات المفتاح العام.

شهادة المعيار X.509 ذات المفتاح العامX.509 Public Key Certificate

جعل المفتاح العام لأحد المستخدمين (أو الأجهزة) مقترناً باسم المستخدم (أو الجهاز) وبعض المعلومات الأخرى غير قابل للتزوير باستخدام التوقيع الرقمي الخاص بهيئة التوثيق التي تصدر الشهادة مشفرة في نسق محدد في معيار X.509 من معايير المنظمة الدولية للقياس واتحاد الاتصالات الدولي.

خطة أمن النظامy Plan

وثيقة رسمية تعطي نظرة شاملة لمتطلبات أمن نظام معلومات وتقدم توصيف لعناصر التحكم الأمني الموجودة بالفعل أو المخطط توفيرها حتى يتم الوفاء بتلك المتطلبات.

التحويل للقيمة الصفرية (التصفير)Zeroization

أسلوب لإزالة البيانات المخزنة الكترونياً ومفاتيح التشفير وموفري خدمة عناصر اعتماد المصداقية عن طريق تغيير أو حذف محتوي مخازن البيانات لمنع استعادتها.

برنامج الزومبيZombie

برنامج مثبت على أحد الأنظمة لكي يسخرها في مهاجمة أنظمة أخرى.